Ad

CVE-2026-47423

HIGH CVSS 3.1: 8,2 EPSS 0.27%
Обновлено 21 июля 2026
Cure53
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 3.4.5
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Cure53
Публичный эксплойт Нет

DOMPurify — это средство очистки межсайтовых сценариев только для DOM для HTML, MathML и SVG. В версии 3.4.4 DOMPurify по умолчанию разрешал выбранный контент, позволяя браузерам повторно клонировать полезную нагрузку XSS после очистки, чтобы возвращалась необработанная разметка внутри <selectedcontent>. Эта проблема исправлена ​​в версии 3.4.5.

Показать оригинальное описание (EN)

DOMPurify is a DOM-only cross-site scripting sanitizer for HTML, MathML, and SVG. In 3.4.4, DOMPurify allowed selectedcontent by default, allowing browsers to re-clone an XSS payload after sanitization so that unsanitized markup inside <selectedcontent> is returned. This issue is fixed in version 3.4.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Cure53 Dompurify
cpe:2.3:a:cure53:dompurify:3.4.4:*:*:*:*:*:*:*