CVE-2022-31160
jQuery UI contiene una potenziale vulnerabilità XSS quando si aggiorna un checkboxradio con un'etichetta di testo iniziale simile a HTML
- Pubblicato
- 20 lug 2022
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 84,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
jQuery UI è un set curato di interazioni, effetti, widget e temi per l'interfaccia utente, costruito sopra jQuery. Le versioni precedenti alla 1.13.2 sono potenzialmente vulnerabili a cross-site scripting. Inizializzare un widget checkboxradio su un input racchiuso all'interno di un `label` fa sì che i contenuti del `label` genitore vengano considerati come etichetta dell'input. Chiamare `.checkboxradio( "refresh" )` su tale widget e, se l'HTML iniziale conteneva entità HTML codificate, queste verranno erroneamente decodificate. Ciò può portare alla potenziale esecuzione di codice JavaScript. Il bug è stato corretto in jQuery UI 1.13.2. Per rimediare al problema, chi può modificare l'HTML iniziale può avvolgere tutti i contenuti non-input del `label` in un `span`.
Fonti
1jquery XSS Proof of Concept (PoC)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.