CVE-2026-35508: Django Safestring Unescaped Interpolation

Directly interpolating unescaped variables into a `SafeString` or `mark_safe` bypasses Django's automatic HTML escaping and can lead to Cross-Site Scripting (XSS). Wrap interpolated variables in `django.utils.html.escape()` to sanitize inputs safely.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Python
greprules fetch cve-2026-35508-django-safestring-unescaped-interpolation --engine opengrep

Description

Directly interpolating unescaped variables into a `SafeString` or `mark_safe` bypasses Django's automatic HTML escaping and can lead to Cross-Site Scripting (XSS). Wrap interpolated variables in `django.utils.html.escape()` to sanitize inputs safely.