CVE-2021-41184
XSS in der of-Option des .position()-Utils
- Veröffentlicht
- 26.10.2021
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NMittel · nächste 30 Tage
- Perzentil
- 98,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
jQuery-UI ist die offizielle jQuery-Benutzeroberflächen-Bibliothek. Vor Version 1.13.0 konnte die Übernahme des Werts der `of`-Option des Dienstprogramms `.position()` aus nicht vertrauenswürdigen Quellen zur Ausführung von nicht vertrauenswürdigem Code führen. Das Problem ist in jQuery UI 1.13.0 behoben. Jeder an die `of`-Option übergebene Zeichenfolgenwert wird nun als CSS-Selektor behandelt. Eine Problemumgehung besteht darin, den Wert der `of`-Option nicht aus nicht vertrauenswürdigen Quellen zu übernehmen.
Quellen
1Proof-of-Concept-Exploit für CVE-2021-41184, eine Cross-Site-Scripting (XSS)-Schwachstelle in der .position()-Utility von jQuery UI, die Version 1.12.1 betrifft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.