VDB
Sign up

package

npm/dompurify

pkg:npm/dompurify

MEDIUM6.1npm
GHSA-76mc-f452-cxcm· CVE-2026-65902

DOMPurify: Hook mutation of `data.allowedTags` / `data.allowedAttributes` permanently pollutes `DEFAULT_ALLOWED_TAGS` / `DEFAULT_ALLOWED_ATTR`

Modified: 9/10/2026

MEDIUMnpm
GHSA-cmwh-pvxp-8882· CVE-2026-65898

DOMPurify: Permanent `ALLOWED_ATTR` pollution via `setConfig()` bypassing the hook clone-guard (incomplete fix of the 3.4.7 hook-pollution patch)

Modified: 9/10/2026

LOWnpm
GHSA-gvmj-g25r-r7wr· CVE-2026-65900

DOMPurify: SAFE_FOR_TEMPLATES bypass - template expressions survive sanitization inside <template> content when using DOM output modes

Modified: 9/10/2026

MEDIUM6.1npm
GHSA-r47g-fvhr-h676· CVE-2026-49459

DOMPurify: IN_PLACE mode preserves attributes of a clobbered root element, allowing XSS via attacker-controlled root DOM

Modified: 9/10/2026

LOWnpm
GHSA-x4vx-rjvf-j5p4· CVE-2026-65901

DOMPurify: `IN_PLACE` mode trusts attacker-controlled `nodeName` on live non-form nodes, allowing script retention and XSS via attacker-supplied DOM objects

Modified: 9/10/2026