Improper neutralization of data URIs may allow XSS in Loofah
Modified: 11/4/2025
package
pkg:rubygems/loofah
Improper neutralization of data URIs may allow XSS in Loofah
Modified: 11/4/2025
Loofah has improper detection of disallowed URIs via `allowed_uri?`
Modified: 9/10/2026
Uncontrolled Recursion in Loofah
Modified: 11/4/2025
Improper detection of disallowed URIs by Loofah `allowed_uri?`
Modified: 9/10/2026
Inefficient Regular Expression Complexity in Loofah
Modified: 11/4/2025
Loofah `allowed_uri?` does not detect `javascript:` URIs split by numeric character references without semicolons
Modified: 9/10/2026
Loofah `allowed_uri?` does not detect `javascript:` URIs split by named whitespace character references
Modified: 9/10/2026
Loofah: SVG `href` attribute bypasses local-reference restriction
Modified: 9/10/2026
Loofah Allows Cross-site Scripting
Modified: 2/16/2024
Loofah Cross-site Scripting vulnerability
Modified: 11/8/2023
Cross-site Scripting in loofah
Modified: 2/22/2024