nerdexam
Salesforce

PDI · Question #231

Which code in a Visualforce page and/or controller might present a security vulnerability?

The correct answer is B. <apex:outputText escape="false" value="{!sCurrentPage.parameters.userInput}TM />. The question asks to identify a Visualforce code snippet that might introduce a security vulnerability, specifically cross-site scripting (XSS).

Submitted by parkjh· Apr 18, 2026User Interface

Question

Which code in a Visualforce page and/or controller might present a security vulnerability?

Options

  • A<apex:outputfield value="(!ctrl.userinput)" rendered="(!isfditable}" />
  • B<apex:outputText escape="false" value="{!sCurrentPage.parameters.userInput}TM />
  • C<apex:outputField value="{'ctrl.userInput}" />
  • D<apex:outputText value="{!SCurrentPage.parameters.useriInput}" />

How the community answered

(47 responses)
  • A
    2% (1)
  • B
    81% (38)
  • C
    6% (3)
  • D
    11% (5)

Why each option

The question asks to identify a Visualforce code snippet that might introduce a security vulnerability, specifically cross-site scripting (XSS).

A<apex:outputfield value="(!ctrl.userinput)" rendered="(!isfditable}" />

The `<apex:outputField>` component automatically escapes its output by default, providing protection against XSS vulnerabilities.

B<apex:outputText escape="false" value="{!sCurrentPage.parameters.userInput}TM />Correct

The `<apex:outputText escape="false" ...>` component explicitly disables HTML escaping. If `sCurrentPage.parameters.userInput` contains malicious script injected from the URL, it will be rendered directly into the page, leading to a Cross-Site Scripting (XSS) vulnerability.

C<apex:outputField value="{'ctrl.userInput}" />

The `<apex:outputField>` component automatically escapes its output, protecting against XSS vulnerabilities.

D<apex:outputText value="{!SCurrentPage.parameters.useriInput}" />

The `<apex:outputText>` component by default has `escape="true"`, meaning it automatically HTML-escapes its output, rendering any malicious script harmlessly as plain text.

Concept tested: Visualforce security and XSS vulnerabilities

Source: https://developer.salesforce.com/docs/atlas.en-us.pages.meta/pages/pages_security_xss.htm

Topics

#Visualforce#Security Vulnerabilities#Cross-Site Scripting (XSS)#apex:outputText

Community Discussion

No community discussion yet for this question.

Full PDI Practice