CVE-2026-42458: Unrestricted Htmlpurifier Config

HTMLPurifier initialized with default settings or without specific element/attribute restrictions. This can leave sanitization overly permissive and vulnerable to context-specific XSS via unmodified external classes, IDs, or elements that are structurally benign but dangerous in specific application contexts.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0PHP
greprules fetch cve-2026-42458-unrestricted-htmlpurifier-config --engine opengrep

Description

HTMLPurifier initialized with default settings or without specific element/attribute restrictions. This can leave sanitization overly permissive and vulnerable to context-specific XSS via unmodified external classes, IDs, or elements that are structurally benign but dangerous in specific application contexts.