Security Advisory
CVE-2026-49459
6.1
MEDIUM
Vulnerability Description
DOMPurify is a DOM-only cross-site scripting sanitizer for HTML, MathML, and SVG. Prior to 3.4.6, DOMPurify.sanitize(root, { IN_PLACE: true }) could preserve event-handler attributes on an attacker-controlled
Published Date
July 14, 2026
Official Source
NIST NVD Advisory