Cure53 / DOMPurify
27 CVEs
| CVE ID | Description | Severity | CVSS | Published |
|---|---|---|---|---|
| CVE-2026-75838 | DOMPurify before 3.4.13 Cross-Site Scripting via IN_PLACE hook | MEDIUM | 5.1 | Aug 18, 2026 |
| CVE-2026-66010 | DOMPurify before 3.4.12 Hook Bypass via CUSTOM_ELEMENT_HANDLING | MEDIUM | 5.1 | Jul 24, 2026 |
| CVE-2026-65914 | DOMPurify before 3.3.2 Mutation XSS via Re-Contextualization | MEDIUM | 6.9 | Jul 23, 2026 |
| CVE-2026-65913 | DOMPurify before 3.3.2 Prototype Pollution via USE_PROFILES | MEDIUM | 5.3 | Jul 23, 2026 |
| CVE-2026-65912 | DOMPurify before 3.3.2 URI Validation Bypass via ADD_ATTR | MEDIUM | 5.3 | Jul 23, 2026 |
| CVE-2026-65911 | DOMPurify before 3.4.0 XSS via ADD_ATTR/ADD_TAGS State Leakage | MEDIUM | 5.1 | Jul 23, 2026 |
| CVE-2026-65904 | DOMPurify through 3.3.3 Cross-Site Scripting via IN_PLACE mode | LOW | 2.3 | Jul 23, 2026 |
| CVE-2026-65903 | DOMPurify before 3.4.0 ADD_TAGS Function Bypasses FORBID_TAGS | MEDIUM | 5.3 | Jul 23, 2026 |
| CVE-2026-65902 | DOMPurify before 3.4.7 Hook Mutation Pollution via allowedTags | MEDIUM | 5.3 | Jul 23, 2026 |
| CVE-2026-65901 | DOMPurify 3.4.6 Cross-Site Scripting via IN_PLACE nodeName | MEDIUM | 5.1 | Jul 23, 2026 |
| CVE-2026-65900 | DOMPurify before 3.4.8 Template Expression Injection via RETURN_DOM | MEDIUM | 5.1 | Jul 23, 2026 |
| CVE-2026-65899 | DOMPurify before 3.4.9 Trusted Types Policy State Contamination | MEDIUM | 5.1 | Jul 23, 2026 |
| CVE-2026-65898 | DOMPurify before 3.4.11 Permanent Attribute Allowlist Pollution via setConfig | MEDIUM | 5.1 | Jul 23, 2026 |
| CVE-2026-49978 | DOMPurify IN_PLACE Sanitization Bypass via Attached Shadow Root Inside <template>.content | MEDIUM | 6.3 | Jul 14, 2026 |
| CVE-2026-49459 | DOMPurify: IN_PLACE mode preserves attributes of a clobbered root element, allowing XSS via attacker-controlled root DOM | MEDIUM | 6.1 | Jul 14, 2026 |
| CVE-2026-49458 | DOMPurify: Cross-realm IN_PLACE sanitization leaves executable markup intact via realm-bound `instanceof` checks | MEDIUM | 6.1 | Jul 14, 2026 |
| CVE-2026-47423 | DOMPurify XSS via `selectedcontent` re-clone | HIGH | 8.2 | Jul 14, 2026 |
| CVE-2026-41240 | DOMPurify: FORBID_TAGS bypassed by function-based ADD_TAGS predicate (asymmetry with FORBID_ATTR fix) | MEDIUM | 6.0 | Apr 23, 2026 |
| CVE-2026-41239 | DOMPurify has a SAFE_FOR_TEMPLATES bypass in RETURN_DOM mode | MEDIUM | 6.8 | Apr 23, 2026 |
| CVE-2026-41238 | DOMPurify: Prototype Pollution to XSS Bypass via CUSTOM_ELEMENT_HANDLING Fallback | MEDIUM | 6.9 | Apr 23, 2026 |
| CVE-2026-0540 | DOMPurify XSS via Missing Rawtext Elements in SAFE_FOR_XML | MEDIUM | 5.3 | Mar 3, 2026 |
| CVE-2025-15599 | DOMPurify XSS via Textarea Rawtext Bypass in SAFE_FOR_XML | MEDIUM | 5.1 | Mar 3, 2026 |
| CVE-2025-48050 | In DOMPurify through 3.2.5 before 6bc6d60, scripts/server.js does not ensure that a pathname is located under the current working directory. NOTE: the Supplier… | HIGH | 7.5 | May 15, 2025 |
| CVE-2025-26791 | dompurify: Mutation XSS in DOMPurify Due to Improper Template Literal Handling | MEDIUM | 6.1 | Feb 14, 2025 |
| CVE-2024-48910 | DOMPurify vulnerable to tampering by prototype polution | CRITICAL | 9.3 | Oct 31, 2024 |
Showing 1 to 25 of 27 CVEs