DOMPurify

Cure53 · 27 CVEs

CVE-2026-75838
MEDIUM

DOMPurify before 3.4.13 Cross-Site Scripting via IN_PLACE hook

Aug 18, 2026

CVE-2026-66010
MEDIUM

DOMPurify before 3.4.12 Hook Bypass via CUSTOM_ELEMENT_HANDLING

Jul 24, 2026

CVE-2026-65914
MEDIUM

DOMPurify before 3.3.2 Mutation XSS via Re-Contextualization

Jul 23, 2026

CVE-2026-65913
MEDIUM

DOMPurify before 3.3.2 Prototype Pollution via USE_PROFILES

Jul 23, 2026

CVE-2026-65912
MEDIUM

DOMPurify before 3.3.2 URI Validation Bypass via ADD_ATTR

Jul 23, 2026

CVE-2026-65911
MEDIUM

DOMPurify before 3.4.0 XSS via ADD_ATTR/ADD_TAGS State Leakage

Jul 23, 2026

CVE-2026-65904
LOW

DOMPurify through 3.3.3 Cross-Site Scripting via IN_PLACE mode

Jul 23, 2026

CVE-2026-65903
MEDIUM

DOMPurify before 3.4.0 ADD_TAGS Function Bypasses FORBID_TAGS

Jul 23, 2026

CVE-2026-65902
MEDIUM

DOMPurify before 3.4.7 Hook Mutation Pollution via allowedTags

Jul 23, 2026

CVE-2026-65901
MEDIUM

DOMPurify 3.4.6 Cross-Site Scripting via IN_PLACE nodeName

Jul 23, 2026

CVE-2026-65900
MEDIUM

DOMPurify before 3.4.8 Template Expression Injection via RETURN_DOM

Jul 23, 2026

CVE-2026-65899
MEDIUM

DOMPurify before 3.4.9 Trusted Types Policy State Contamination

Jul 23, 2026

CVE-2026-65898
MEDIUM

DOMPurify before 3.4.11 Permanent Attribute Allowlist Pollution via setConfig

Jul 23, 2026

CVE-2026-49978
MEDIUM

DOMPurify IN_PLACE Sanitization Bypass via Attached Shadow Root Inside <template>.content

Jul 14, 2026

CVE-2026-49459
MEDIUM

DOMPurify: IN_PLACE mode preserves attributes of a clobbered root element, allowing XSS via attacker-controlled root DOM

Jul 14, 2026

CVE-2026-49458
MEDIUM

DOMPurify: Cross-realm IN_PLACE sanitization leaves executable markup intact via realm-bound `instanceof` checks

Jul 14, 2026

CVE-2026-47423
HIGH

DOMPurify XSS via `selectedcontent` re-clone

Jul 14, 2026

CVE-2026-41240
MEDIUM

DOMPurify: FORBID_TAGS bypassed by function-based ADD_TAGS predicate (asymmetry with FORBID_ATTR fix)

Apr 23, 2026

CVE-2026-41239
MEDIUM

DOMPurify has a SAFE_FOR_TEMPLATES bypass in RETURN_DOM mode

Apr 23, 2026

CVE-2026-41238
MEDIUM

DOMPurify: Prototype Pollution to XSS Bypass via CUSTOM_ELEMENT_HANDLING Fallback

Apr 23, 2026

CVE-2026-0540
MEDIUM

DOMPurify XSS via Missing Rawtext Elements in SAFE_FOR_XML

Mar 3, 2026

CVE-2025-15599
MEDIUM

DOMPurify XSS via Textarea Rawtext Bypass in SAFE_FOR_XML

Mar 3, 2026

CVE-2025-48050
HIGH

In DOMPurify through 3.2.5 before 6bc6d60, scripts/server.js does not ensure that a pathname is located under the curre…

May 15, 2025

CVE-2025-26791
MEDIUM

dompurify: Mutation XSS in DOMPurify Due to Improper Template Literal Handling

Feb 14, 2025

CVE-2024-48910
CRITICAL

DOMPurify vulnerable to tampering by prototype polution

Oct 31, 2024

Showing 1 to 25 of 27 CVEs