CVE-2022-31160
jQuery UI enthält eine potenzielle XSS-Schwachstelle beim Aktualisieren eines checkboxradio mit einem HTML-ähnlichen anfänglichen Textlabel
- Veröffentlicht
- 20.07.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 09.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 84,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
jQuery UI ist eine kuratierte Sammlung von Benutzeroberflächen-Interaktionen, Effekten, Widgets und Themes, die auf jQuery aufbaut. Versionen vor 1.13.2 sind potenziell anfällig für Cross-Site-Scripting. Wenn ein Checkboxradio-Widget auf einem Eingabefeld initialisiert wird, das innerhalb eines `label`-Elements verschachtelt ist, werden die Inhalte des übergeordneten Labels als Eingabelabel betrachtet. Ein Aufruf von `.checkboxradio( "refresh" )` auf einem solchen Widget, wenn das ursprüngliche HTML kodierte HTML-Entitäten enthielt, führt dazu, dass diese fälschlicherweise dekodiert werden. Dies kann zur potenziellen Ausführung von JavaScript-Code führen. Der Fehler wurde in jQuery UI 1.13.2 behoben. Zur Behebung des Problems kann jemand, der das ursprüngliche HTML ändern kann, alle Nicht-Eingabe-Inhalte des `label`-Elements in ein `span`-Element verpacken.
Quellen
1jquery XSS Proof of Concept (PoC)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.