xmldom: DocType `name` Injection Bypasses requireWellFormed
Modified: 9/8/2026
package
pkg:npm/%40xmldom/xmldom
xmldom: DocType `name` Injection Bypasses requireWellFormed
Modified: 9/8/2026
xmldom: Uncontrolled recursion in XML serialization leads to DoS
Modified: 9/10/2026
xmldom: Creation-time XML Name/QName validation is bypassable via an embedded line terminator, allowing injection on the default serialization path
Modified: 9/8/2026
xmldom: Attribute name injection via setAttribute() bypasses requireWellFormed
Modified: 9/8/2026
Misinterpretation of malicious XML input
Modified: 9/10/2026
xmldom: XML fragment injection via invalid EntityReference.nodeName during requireWellFormed serialization
Modified: 9/10/2026
xmldom: Parser silently accepts a not-well-formed end tag whose name is followed by a line break and trailing content
Modified: 9/8/2026
xmldom: HTML raw-text closing-tag case mismatch causes output amplification
Modified: 9/8/2026
xmldom: Quadratic-time attribute deduplication
Modified: 9/8/2026
xmldom: Quadratic-time parsing via the malformed-input recovery path — `parseElementStartPart` re-scan and `normalize()` adjacent-text merge
Modified: 9/8/2026
xmldom: Quadratic-memory consumption
Modified: 9/8/2026
xmldom: Processing Instruction Target Injection Bypasses requireWellFormed
Modified: 9/8/2026
xmldom allows multiple root nodes in a DOM
Modified: 9/10/2026
xmldom has XML injection through unvalidated DocumentType serialization
Modified: 9/10/2026
xmldom PI grammar regex ReDoS: quadratic backtracking on unterminated processing instructions
Modified: 9/8/2026
xmldom has XML node injection through unvalidated comment serialization
Modified: 9/10/2026
xmldom: requireWellFormed element/attribute name validation is bypassable via an embedded line terminator
Modified: 9/8/2026
xmldom: requireWellFormed DocType publicId/systemId validation is bypassable via an embedded line terminator
Modified: 9/8/2026
xmldom: Element name injection via createElement() bypasses requireWellFormed
Modified: 9/8/2026
xmldom: XML injection via unsafe CDATA serialization allows attacker-controlled markup insertion
Modified: 9/10/2026
xmldom: End-tag Whitespace-Trim Regex ReDoS — quadratic backtracking in the 0.8.x end-tag parser
Modified: 9/8/2026
xmldom has XML node injection through unvalidated processing instruction serialization
Modified: 9/10/2026