
Отчёт об уязвимостях официального сайта Нью-Джерси
Потенциальная XSS-уязвимость при добавлении HTML, содержащего элементы option.
Передача HTML, содержащего элементы <option>, из ненадежных источников — даже после их санитизации — в один из методов манипуляции DOM в jQuery (т.е. .html(), .append() и другие) может привести к выполнению недоверенного кода.
Эта проблема исправлена в jQuery 3.5.0; поэтому достаточно просто обновить его.
Чтобы исправить эту ошибку без обновления, можно использовать DOMPurify с опцией SAFE_FOR_JQUERY для санитизации HTML-строки перед передачей её в метод jQuery.
Для применения этого обходного решения требуется jQuery 1.12/2.2 или более поздняя версия.
Если у вас есть вопросы или комментарии по этому уведомлению, поищите соответствующий вопрос в репозитории jQuery. Если вы не найдете ответа, откройте новый вопрос.