DOMPurify 漏洞总结 漏洞概述 漏洞名称: FORBID_TAGS bypassed by function-based ADD_TAGS predicate (asymmetry with FORBID_ATTR fix) 漏洞描述: 在 DOMPurify 中,当使用基于函数的 时, 的处理存在不一致性。具体来说, 的修复没有应用到 ,导致短路的 评估跳过了 的检查,使得被禁止的元素及其属性得以保留。 严重程度: Moderate CVE ID: CVE-2025-41240 弱点: CWE-183 影响范围 受影响版本: <= 3.2.6 修复版本: 3.4.0 受影响元素: iframe, object, embed, form 受影响属性: src/action/data 属性 修复方案 建议修复: 在 评估之前添加 的早期退出,以镜像 的修复。 修复代码: POC 代码