MEDIUMPackagist
GHSA-h5vq-qfcg-4m6p· CVE-2026-45064Symfony's HtmlSanitizer URL Attributes Pass Through BiDi Override Characters → Visual href Spoofing
Modified: 9/10/2026
package
pkg:packagist/symfony/html-sanitizer
Symfony's HtmlSanitizer URL Attributes Pass Through BiDi Override Characters → Visual href Spoofing
Modified: 9/10/2026
Symfony's HtmlSanitizer UrlAttributeSanitizer Omits action/formaction/poster/cite — `javascript`: URI Survives Sanitization (XSS)
Modified: 9/10/2026
Symfony has an HtmlSanitizer allowLinkHosts() / allowMediaHosts() Bypass via URL-Parser Differentials and <area> Misclassification
Modified: 9/10/2026
Symfony: HtmlSanitizer URL Parser Deny Gates Underinclusive: Percent-Encoded BiDi Marks and Unicode Whitespace Bypass Visual-Spoofing Defense
Modified: 9/10/2026
Symfony: HtmlSanitizer UrlAttributeSanitizer Misses URL Attributes
Modified: 9/10/2026