HIGH🇬🇧 English

CVE-2026-58263

Jodit Editor: pominięcie sanitizera przez MathML/<style> prowadzące do Mutation XSS

CVSS 7.2v3.1pub. 2026-07-01upd. 2026-07-31

Jodit Editor w wersjach wcześniejszych niż 4.12.28 zawiera podatność klasy Mutation XSS, umożliwiającą obejście wbudowanego sanitizera HTML. Atakujący może wstrzyknąć złośliwy kod JavaScript, który przeżyje proces czyszczenia HTML i zostanie wykonany bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

Jodit Editor is a WYSIWYG editor with a built-in file browser & image editor. In versions prior to 4.12.28, the built-in clean-html sanitizer can be bypassed by a MathML/<style> carrier that hides a dangerous element from the sanitizer's element walk, so a no-interaction event handler survives into the editor value, potentially causing Mutation XSS. When an application supplies attacker-influenced HTML to the editor's value-set or insertion paths, the sanitized output still contains a live <img ... onload=...> (or another non-onerror handler such as onfocus). A consumer that renders that output (element.innerHTML = editor.value) executes the handler with no user interaction. This issue has been fixed in version 4.12.28.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że elementy MathML w połączeniu ze znacznikiem <style> działają jako nośnik ukrywający niebezpieczne elementy przed mechanizmem przechodzenia drzewa DOM stosowanym przez sanitizer clean-html. W efekcie obsługi zdarzeń takie jak onload lub onfocus (przypisane np. do elementu <img>) nie są usuwane i pozostają w oczyszczonym wyjściu edytora. Gdy aplikacja konsumująca renderuje tę wartość przez przypisanie do element.innerHTML, osadzony handler jest wykonywany bez jakiejkolwiek interakcji ze strony użytkownika.

Skutki

Atakujący, który jest w stanie dostarczyć złośliwy HTML do edytora, może doprowadzić do wykonania dowolnego kodu JavaScript w kontekście aplikacji ofiary, co może skutkować kradzieżą sesji, danych lub dalszym przejęciem kontroli nad kontem użytkownika.

Mitygacja

Należy zaktualizować Jodit Editor do wersji 4.12.28 lub nowszej, w której problem został naprawiony. Szczegóły dostępne w referencjach producenta pod adresem: https://github.com/xdan/jodit/security/advisories/GHSA-rxcw-mc6f-6hr3

Kogo dotyczy

Jodit Editor w wersjach wcześniejszych niż 4.12.28

Uwagi

Podatność dotyczy scenariusza, w którym aplikacja pozwala na dostarczanie HTML z zewnętrznych, potencjalnie niezaufanych źródeł do edytora Jodit, a następnie renderuje jego wyjście bezpośrednio przez innerHTML. Wektor CVSS wskazuje na brak wymogu uwierzytelnienia i interakcji użytkownika (PR:N, UI:N) przy zasięgu przekraczającym komponent (S:C).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje