在追加包含option元素的HTML时,可能存在XSS漏洞。
将包含<option>元素的HTML从不信任的来源传递给jQuery的DOM操作方法(例如.html()、.append()等),即使在过滤后,也可能执行未信任的代码。
此问题已在jQuery 3.5.0中修复;因此,只需更新即可。
要修复此错误而不更新,我们可以使用DOMPurify及其SAFE_FOR_JQUERY选项,在将HTML字符串传递给jQuery方法之前进行过滤。
至少需要jQuery 1.12/2.2或更高版本才能应用此解决方法。
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
如果您对此公告有任何疑问或意见,请在jQuery仓库中搜索相关问题。如果找不到答案,请提交一个新问题。