Gemiddeld · 6.3 Node.js & npm GHSA-6rf4-v2fh-m6p4 CVE-2026-59167
Kritieke XSS-sanitizer-bypass in SunEditor (CVE-2026-59167)
Een bypass in de sanitizer van SunEditor tot en met versie 2.47.10 zorgt ervoor dat event-handler-attributen op namespaced of aangepaste HTML-elementen behouden blijven, wat stored cross-site scripting mogelijk maakt. Het probleem is verholpen in versie 2.47.11.
AI-samenvatting
Er is een kritieke kwetsbaarheid bekendgemaakt in SunEditor, een WYSIWYG-editor zonder afhankelijkheden geschreven in pure JavaScript. Door deze fout kan aanvallergestuurde content uitvoerbare event-handler-attributen behouden ondanks de ingebouwde sanitizer van de editor, wat kan leiden tot cross-site scripting (XSS) wanneer die content later wordt weergegeven en een gebruiker ermee interacteert. Het probleem heeft de identifiers CVE-2026-59167 en GHSA-6rf4-v2fh-m6p4 gekregen en is verholpen in SunEditor 2.47.11.
Wat is er gebeurd
De sanitizer van SunEditor, geïmplementeerd in src/lib/core.js, verwijdert niet consequent namespaced of aangepaste HTML-elementen. Hierdoor kunnen event-handler-attributen die op dergelijke speciaal geconstrueerde elementen zijn geplaatst, de sanitizatie overleven en behouden blijven in de output van de editor.
Technische oorzaak
De oorzaak is onjuiste neutralisatie van invoer tijdens het genereren van webpagina's, geclassificeerd als CWE-79 (Cross-site Scripting). De sanitizer slaagt er niet in om event-handler-attributen te verwijderen van namespaced of aangepaste HTML-elementen, waardoor deze intact blijven in de gesaneerde output.
Waarom dit belangrijk is
Wanneer een applicatie aanvallergestuurde SunEditor-content weergeeft en een gebruiker interacteert met het betreffende element, kan de behouden event handler willekeurige scripts uitvoeren binnen de browseroorsprong van de applicatie. Dit kan leiden tot stored cross-site scripting, blootstelling van gevoelige gegevens die toegankelijk zijn voor de pagina, of ongeautoriseerde acties binnen de browsersessie van de gebruiker.
Wie wordt getroffen
Elke applicatie die SunEditor integreert en door de editor gegenereerde content weergeeft met aanvallergestuurde invoer, is mogelijk kwetsbaar, vooral wanneer die content aan andere gebruikers wordt getoond.
Getroffen versies
Alle versies van SunEditor (npm-pakket 'suneditor') vanaf 0 tot en met 2.47.10 zijn kwetsbaar.
Fixes en mitigatie
De kwetsbaarheid is verholpen in SunEditor versie 2.47.11. Gebruikers wordt aangeraden naar deze versie te updaten, zodat de sanitizer namespaced en aangepaste HTML-elementen met event-handler-attributen correct verwijdert.
Aanbevolen actie
Werk het npm-pakket 'suneditor' zo spoedig mogelijk bij naar versie 2.47.11. Behandel, totdat de update is doorgevoerd, alle door gebruikers aangeleverde of extern verkregen content die via SunEditor wordt weergegeven als potentieel onveilig, en overweeg aanvullende output-encoding of content security policies als extra beveiligingslaag.
PatchBriefing-score
6.3 / 10 · Gemiddeld
Officiële CVSS: 10.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Waarom deze score
Deze kwetsbaarheid heeft een maximale CVSS-basisscore van 10 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), wat duidt op netwerk-exploiteerbare toegang met lage complexiteit, zonder vereiste privileges, met een scope-wijziging en volledige impact op vertrouwelijkheid, integriteit en beschikbaarheid. De PatchBriefing-score van 6.3 geeft aan dat, hoewel de CVSS-basisscore zwaar meeweegt, er geen bekende actieve exploitatie is, geen publiek beschikbare exploitcode, en geen EPSS-gegevens die wijzen op een verhoogde kans op exploitatie. De score houdt rekening met het feit dat de kwetsbaarheid ongeauthenticeerd en op afstand bereikbaar is zonder dat gebruikersinteractie nodig is anders dan het weergeven van en interacteren met de kwaadaardige content, en dat er al een fix beschikbaar is.
Getroffen versies
- suneditor <= 2.47.10
- kwetsbaar
- ≥ 2.47.11
- gepatcht
Gemelde oplossingen
De kwetsbaarheid is verholpen in SunEditor versie 2.47.11. Gebruikers wordt aangeraden naar deze versie te updaten, zodat de sanitizer namespaced en aangepaste HTML-elementen met event-handler-attributen correct verwijdert.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail