CVE-2026-44903: Flot Tickformatter Unescaped Xss

Flot chart's `tickFormatter` config option renders output as HTML by default. Returning unescaped dynamically constructed strings (e.g., via template literals or string concatenation) inside the formatter can lead to Stored Cross-Site Scripting (XSS). Ensure all dynamic data interpolated or concatenated into output strings is passed through an HTML safety fu

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0JS
greprules fetch cve-2026-44903-flot-tickformatter-unescaped-xss --engine opengrep

Description

Flot chart's `tickFormatter` config option renders output as HTML by default. Returning unescaped dynamically constructed strings (e.g., via template literals or string concatenation) inside the formatter can lead to Stored Cross-Site Scripting (XSS). Ensure all dynamic data interpolated or concatenated into output strings is passed through an HTML safety fu