<option> 要素を含む HTML を追加する際の潜在的な XSS 脆弱性。
信頼できないソースからの HTML(サニタイズ後でも)が <option> 要素を含む場合、それを jQuery の DOM 操作メソッド(.html()、.append() など)に渡すと、信頼されていないコードが実行される可能性があります。
この問題は jQuery 3.5.0 で修正されています。そのため、アップデートするだけで十分です。
アップデートせずにこのバグを修正するには、DOMPurify を SAFE_FOR_JQUERY オプションと共に使用し、HTML 文字列を jQuery メソッドに渡す前にサニタイズすることができます。
この回避策を適用するには、少なくとも jQuery 1.12/2.2 以降が必要です。
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
このアドバイザリに関するご質問やご意見がございましたら、jQuery リポジトリ で該当する Issue を検索してください。回答が見つからない場合は、新しい Issue を開いてください。