
Informe de vulnerabilidad del sitio oficial de Nueva Jersey
Posible vulnerabilidad XSS al añadir HTML que contenga elementos option.
Pasar HTML que contenga elementos <option> de fuentes no confiables —incluso después de sanitizarlos— a uno de los métodos de manipulación del DOM de jQuery (es decir, .html(), .append(), y otros) puede ejecutar código no confiable.
Este problema está corregido en jQuery 3.5.0; por lo tanto, solo sería necesario actualizarlo.
Para corregir este bug sin actualizarlo, podemos usar DOMPurify con su opción SAFE_FOR_JQUERY para sanitizar la cadena HTML antes de pasarla a un método de jQuery.
Se requiere al menos jQuery 1.12/2.2 o posterior para aplicar esta solución.
Si tiene alguna pregunta o comentario sobre este aviso, busque un issue relevante en el repositorio de jQuery. Si no encuentra una respuesta, abra un nuevo issue.