Ad

CVE-2026-49458

MEDIUM CVSS 3.1: 6,1 EPSS 0.38%
Обновлено 21 июля 2026
Cure53
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 3.4.6
Устранено в версии 3.4.6
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-501, CWE-693
Поставщик Cure53
Публичный эксплойт Нет

DOMPurify — это средство очистки межсайтовых сценариев только для DOM для HTML, MathML и SVG. До версии 3.4.6 DOMPurify.sanitize(node, { IN_PLACE: true }) принимал узлы DOM из внешней области того же происхождения, в то время как последующие проверки использовали конструкторы родительской области, в результате чего проверки экземпляров форм, именованных карт узлов, фрагментов документов и элементов терпели неудачу и пропускали ветки очистки содержимого шаблона, содержимого шаблона и теневой DOM, чтобы исполняемая разметка могла выжить. Эта проблема исправлена ​​в версии 3.4.6.

Показать оригинальное описание (EN)

DOMPurify is a DOM-only cross-site scripting sanitizer for HTML, MathML, and SVG. Prior to 3.4.6, DOMPurify.sanitize(node, { IN_PLACE: true }) accepted same-origin foreign-realm DOM nodes while follow-on checks used parent-realm constructors, causing instanceof checks for forms, named node maps, document fragments, and elements to fail and skip clobber, template-content, and shadow-DOM sanitization branches so executable markup could survive. This issue is fixed in version 3.4.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Cure53 Dompurify
cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:*
3.4.6