CVE-2021-41182
XSS nell'opzione altField del widget Datepicker
- Pubblicato
- 26 ott 2021
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NModerato · prossimi 30 giorni
- Percentile
- 98,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
jQuery-UI è la libreria ufficiale dell'interfaccia utente di jQuery. Prima della versione 1.13.0, accettare il valore dell'opzione `altField` del widget Datepicker da fonti non attendibili poteva eseguire codice non attendibile. Il problema è stato risolto in jQuery UI 1.13.0. Qualsiasi valore stringa passato all'opzione `altField` viene ora trattato come un selettore CSS. Una soluzione alternativa è non accettare il valore dell'opzione `altField` da fonti non attendibili.
Fonti
1Alcuni file di test per creare un buon template nuclei per una vulnerabilità XSS in JQuery UI
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.