Veille sécuritéFrontend
P4Faible
En mode `IN_PLACE`, DOMPurify peut laisser des gestionnaires d’événements actifs dans un sous-arbre détaché par certains hooks d’après-sanitisation, créant un risque de XSS DOM. L’avis concerne les versions 3.4.13 à 3.4.15 incluses et indique 3.4.16 comme version corrigée.
JavaScript
IdentifiantAvis de sécurité
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.4.16
Analyse technique
Le scénario décrit requiert `IN_PLACE: true` et un hook `afterSanitizeElements` ou `afterSanitizeAttributes` qui retire un élément non racine.
Impact, versions et correctif
Événement datéL’avis GitHub sans CVE a été publié le 2026-09-30T15:37:57Z, dans la période demandée; son identifiant GHSA est fourni.
ImpactDes gestionnaires d’événements peuvent rester actifs dans un sous-arbre détaché et permettre une exécution de script dans l’origine de la page.
Versions affectées>= 3.4.13 et <= 3.4.15
Version corrigée3.4.16
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T15:37:57Z
Mise à jour2026-09-30T15:37:59Z
Action recommandée
Mettre à niveau vers DOMPurify 3.4.16 ou une version ultérieure; vérifier l’usage du mode `IN_PLACE` avec les hooks concernés.
Sources
Priorisation DFS : P4 · 1 source(s).