Dompurify · Dompurify · CVE-2026-66010
**Nome do Software Vulnerável e Versões Afetadas**
DOMPurify versões anteriores a 3.4.12
**Descrição**
O DOMPurify falha ao executar o hook `afterSanitizeElements` para elementos personalizados permitidos via `CUSTOM ELEMENT HANDLING.tagNameCheck`. Isso permite que atributos ignorem as políticas de segurança da aplicação, possibilitando que atacantes preservem atributos sensíveis em elementos personalizados. Esses atributos podem, posteriormente, ser reinjetados em sinks de `innerHTML`, criando gadgets de Cross-Site Scripting (XSS) de segunda ordem. XSS é um tipo de ataque onde scripts maliciosos são injetados em sites confiáveis.
**Recomendações**
Atualize para a versão 3.4.12 ou posterior.