Description:
The content script uses innerHTML to insert untrusted data, exposing potential XSS risks if the API returns malicious content. This must be replaced with safe DOM methods.
✅ Acceptance Criteria:
- Replace all
innerHTML with textContent or safe DOM element creation.
- If HTML formatting is necessary, use a sanitizer (e.g., DOMPurify).
- Validate all API responses before rendering.
- Test with simulated malicious payloads.
Description:
The content script uses
innerHTMLto insert untrusted data, exposing potential XSS risks if the API returns malicious content. This must be replaced with safe DOM methods.✅ Acceptance Criteria:
innerHTMLwithtextContentor safe DOM element creation.