Dompurify · Dompurify · CVE-2026-65898
**Nome do Software Vulnerável e Versões Afetadas**
DOMPurify versões anteriores a 3.4.11
**Description**
Existe um problema onde o software falha ao clonar a lista de permissões `ALLOWED ATTR` quando `setConfig()` é utilizado com um hook `uponSanitizeAttribute`. Isso permite que o hook mute permanentemente a lista de permissões compartilhada. Um invasor pode registrar um hook que permite condicionalmente atributos perigosos, como `onerror`, para elementos confiáveis. Subsequentemente, conteúdos não confiáveis podem herdar essa lista poluída, levando à execução de manipuladores de eventos como Cross-Site Scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo.
**Recommendations**
Atualize para a versão 3.4.11 ou posterior.