# HTML sanitizer - Mit 6.5 kann ich keinen Text mehr im \</\> Quellcodemodus eingeben

**URL:** <https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049>\
**Category:** Programmierung\
**Created:** [28. August 2023 um 12:16 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049 "2023-08-28T12:16:17Z")\
**Posts on this page:** 5\
**Page:** 1

<div class="post-metadata">

**Author:** ![Karlos\_Hansen](https://avatars.discourse-cdn.com/v4/letter/k/b487fb/32.png) [@Karlos\_Hansen](https://forum.shopware.com/u/Karlos_Hansen)\
**Post date:** [28. August 2023 um 12:16 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049/1 "2023-08-28T12:16:18Z")

</div>

Moin Moin,

ich habe jetzt auch mal mit Shopware 6.5.4.1 getestet.

Nach dieser Anleitung [HTML sanitizer - Shopware Developer](https://developer.shopware.com/docs/guides/hosting/configurations/shopware/html-sanitizer) habe ich mal die Datei z-shopware.yaml angelegt und auf den Server gestellt.

Wenn ich jetzt:

```auto
shopware:
    html_sanitizer:
        enabled: false

```

verwende, kann ich z.B: in den Erlebniswelten Text über den Texteditor dort auf \</\>(Quellcode) normalen Text eingeben (noch kein speziellen Code).

 ![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/9/1/9139cf421bab03d5c6be447569efed8fddde1f4b.png)

ändere ich aber die Datei z-shopware.yaml in:

```auto
shopware:
    html_sanitizer:
        sets:
            - name: basic
                tags: ["img"]
                attributes: ["src", "alt", "style"]
                options:
                    - key: HTML.Trusted
                      value: true
                    - key: CSS.Trusted
                      value: true

```

dann kann ich keinen Text mehr eingeben nur noch im normalen Editormodus nicht einmal z.B. TEST:

 ![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/7/e/7e0da11496f99e483195ebd8afc52fa61750f3cf.png)

Alle Eingaben im Quellcode Modus werden ignoriert.

Muss ich noch irgendwo einen Schalten umlegen?

Danke für Infos.

Karlos

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [28. August 2023 um 12:28 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049/2 "2023-08-28T12:28:58Z")

</div>

> [@Karlos\_Hansen](#):
>
> kann ich keinen Text mehr eingeben nur noch im normalen Editormodus

Die Einstellungen beziehen sich (meinem Wissen nach) nur auf PHP, welches im Core ausgeführt wird. Der Editor is JavaScript, da sollte noch alles möglich sein. Erst beim Speichern wird es im Core gefiltert.

Falls es also wirklich schon am Editor liegt, dann wird der Fehler ggf. woran anders liegen.

---

<div class="post-metadata">

**Author:** ![Karlos\_Hansen](https://avatars.discourse-cdn.com/v4/letter/k/b487fb/32.png) [@Karlos\_Hansen](https://forum.shopware.com/u/Karlos_Hansen)\
**Post date:** [29. August 2023 um 07:11 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049/3 "2023-08-29T07:11:30Z")

</div>

Moin,  
ich bin verwirrt, in der 6.5 wird doch durch den Html Sanitizer nicht erwünschter Code aus den Textfeldern z.B. in den Produkten, Erlebniswelten u.s.w. gelöscht. Geht auch in diesem Beitrag darum:

[Text Editor “bereinigt” Quellcode und entfernt Bilder (img-Element)](https://forum.shopware.com/t/text-editor-bereinigt-quellcode-und-entfernt-bilder-img-element/99661)

Ich kann ja was eingeben wenn ich den ganz deaktiviere, aber davon wird ja abgeraten wegen Sicherheitsbedenken. Wir haben z.B. in jedem Produkttext Tabellen die dann in 6.5 rausgefiltert werden bei einer Änderung.

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [29. August 2023 um 13:58 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049/4 "2023-08-29T13:58:14Z")

</div>

Richtig, der Sanitizer filtert.

Aber nicht im Editor selbst, sondern erst nachdem auf Speichern geklickt wurde. Dann wird der übermittelte Code im Core bereinigt und an die Administration zurück gegeben.

Daher ist es seltsam, dass im Browser der Code nicht eingegeben werden kann.

---

<div class="post-metadata">

**Author:** ![Karlos\_Hansen](https://avatars.discourse-cdn.com/v4/letter/k/b487fb/32.png) [@Karlos\_Hansen](https://forum.shopware.com/u/Karlos_Hansen)\
**Post date:** [30. August 2023 um 15:50 UTC](https://forum.shopware.com/t/html-sanitizer-mit-6-5-kann-ich-keinen-text-mehr-im-quellcodemodus-eingeben/101049/5 "2023-08-30T15:50:34Z")

</div>

Moin,

ich habe noch mal etwas mit der 6.5.4.1 getestet.

Erst einmal die Version neu aufgesetzt. Vorher alles gelöscht Ordner und DB.

Wenn ich jetzt in z.B: der Erlebniswelt einen Text anlege dann in den Editor auf Quellcode. Jetzt kopiere ich z.B. das:

```auto
<div class="mw-mmv-image"><img src="https://upload.wikimedia.org/wikipedia/commons/thumb/9/95/SW_Testbild_auf_Philips_TD1410U.jpg/800px-SW_Testbild_auf_Philips_TD1410U.jpg" class="mw-mmv-final-image jpg mw-mmv-dialog-is-open" alt="undefined" width="698" height="800" /></div>

```

und das:

```auto
<table width="100%" border="0" cellspacing="0" cellpadding="0">
  <tbody>
    <tr>
      <td>HALLO</td>
    </tr>
    <tr>
      <td>DU</td>
    </tr>
  </tbody>
</table>

```

hinein. Wenn ich jetzt einfach im Editor auf „Fertig“ klicke übernimmt er den Inhalt nicht.

Wenn ich aber nach dem einfügen, über den Editorbereich (Pfeil) )klicke erscheint das:

 ![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/2/0/20935e5d66337dd12ce3ff30eb8c27c97c0e9fac.png)

und der Inhalt wird übernommen.

Sollte das eigentlich so nicht funktionieren?

Dafür gab es doch diese Funktion mit der z-shopware.yaml

[Whitelisting](https://docs.shopware.com/de/shopware-6-de/tutorials-und-faq/html-sanitizer)

Ich bin verwirrt.
