diff --git a/admin-dev/themes/default/template/controllers/customer_threads/message.tpl b/admin-dev/themes/default/template/controllers/customer_threads/message.tpl
index a7360e528..6464a3b3a 100644
--- a/admin-dev/themes/default/template/controllers/customer_threads/message.tpl
+++ b/admin-dev/themes/default/template/controllers/customer_threads/message.tpl
@@ -152,7 +152,7 @@
- {l s='Message:'}
- - {$message.message|nl2br}
+ - {$message.message|escape:'htmlall':'UTF-8'|nl2br}
diff --git a/controllers/front/OrderDetailController.php b/controllers/front/OrderDetailController.php
index 5433f1fb0..c6b466992 100644
--- a/controllers/front/OrderDetailController.php
+++ b/controllers/front/OrderDetailController.php
@@ -51,13 +51,13 @@ class OrderDetailControllerCore extends FrontController
if (Tools::isSubmit('submitMessage'))
{
$idOrder = (int)(Tools::getValue('id_order'));
- $msgText = htmlentities(Tools::getValue('msgText'), ENT_COMPAT, 'UTF-8');
+ $msgText = Tools::getValue('msgText');
if (!$idOrder || !Validate::isUnsignedId($idOrder))
$this->errors[] = Tools::displayError('Order is no longer valid');
- else if (empty($msgText))
+ elseif (empty($msgText))
$this->errors[] = Tools::displayError('Message cannot be blank');
- else if (!Validate::isMessage($msgText))
+ elseif (!Validate::isMessage($msgText))
$this->errors[] = Tools::displayError('Message is invalid (HTML is not allowed)');
if (!count($this->errors))
{
@@ -86,7 +86,7 @@ class OrderDetailControllerCore extends FrontController
else
$ct = new CustomerThread((int)$id_customer_thread);
$cm->id_customer_thread = $ct->id;
- $cm->message = Tools::htmlentitiesutf8($msgText);
+ $cm->message = $msgText;
$cm->ip_address = ip2long($_SERVER['REMOTE_ADDR']);
$cm->add();
@@ -196,6 +196,7 @@ class OrderDetailControllerCore extends FrontController
'customizedDatas' => $customizedDatas
/* DEPRECATED: customizedDatas @since 1.5 */
));
+
if ($carrier->url && $order->shipping_number)
$this->context->smarty->assign('followup', str_replace('@', $order->shipping_number, $carrier->url));
$this->context->smarty->assign('HOOK_ORDERDETAILDISPLAYED', Hook::exec('displayOrderDetail', array('order' => $order)));
diff --git a/themes/default/order-detail.tpl b/themes/default/order-detail.tpl
index b0f08517b..5ed0bb5fa 100644
--- a/themes/default/order-detail.tpl
+++ b/themes/default/order-detail.tpl
@@ -381,7 +381,7 @@
{dateFormat date=$message.date_add full=1}
- {$message.message|nl2br} |
+ {$message.message|escape:'htmlall':'UTF-8'|nl2br} |
{/foreach}