Ad

CVE-2026-65914

MEDIUM CVSS 4.0: 5,3 EPSS 0.27%
Обновлено 23 июля 2026
DOMPurify
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.3.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик DOMPurify
Публичный эксплойт Нет

DOMPurify до версии 3.3.2 содержит уязвимость мутации XSS, когда очищенный HTML повторно вставляется в специальные контексты синтаксического анализа с использованием InnerHTML с такими оболочками, как script, xmp, iframe, noembed, noframes или noscript. Злоумышленники могут создавать полезные данные с закрывающими последовательностями, которые вырываются из контекста оболочки во время повторной обработки, повторно активируя опасную разметку с помощью обработчиков событий для выполнения JavaScript.

Показать оригинальное описание (EN)

DOMPurify before 3.3.2 contains a mutation-XSS vulnerability when sanitized HTML is reinserted into special parsing contexts using innerHTML with wrappers like script, xmp, iframe, noembed, noframes, or noscript. Attackers can craft payloads with closing sequences that break out of the wrapper context during reparsing, reactivating dangerous markup with event handlers to execute JavaScript.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0