CVE detail
CVE-2026-44990
ApostropheCMS is an open-source Node.js content management system, and sanitize-html provides a simple HTML sanitizer with a clear API. Under the default configuration, versions of `sanitize-html` prior to 2.17.4 can turn attacker-controlled content inside a disallowed `xmp` element into live HTML or JavaScript. This is a sanitizer bypass in the default `disallowedTagsMode: 'discard'` path and can lead to stored XSS in applications that render sanitized output back to users. Version 2.17.4 patches the issue.
Buzz score
Why this CVE is surfacing
This all-time snapshot uses the same composite formula as Trending across a 30-year evidence window, rather than a current rolling window.
Buzz score components · mention 28.3 · diversity 13.0 · KEV 0.0 · OTX 0.0 · PoC 0.0
Why it matters now
Mention timeline
- Total mentions
- 0
- within the 30d window
- Peak daily
- 0
- highest bucket
Evidence
Source links by recency
16 source links · newest first
- https://access.redhat.com/errata/RHSA-2026:43052access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:42796access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:42146access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:41064access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:41055access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:41066access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:41031access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:40262access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:40138access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:40119access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44990.jsonsecurity.access.redhat.com
No excerpt available.
Vendor Advisorysecurity.access.redhat.comJun 12, 2026, 9:16 PM - https://bugzilla.redhat.com/show_bug.cgi?id=2488565bugzilla.redhat.com
No excerpt available.
Exploitbugzilla.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/security/cve/CVE-2026-44990access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:36883access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM - https://access.redhat.com/errata/RHSA-2026:36882access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comJun 12, 2026, 9:16 PM No excerpt available.
Exploitgithub.comJun 12, 2026, 9:16 PM
Exploit code
Public exploit repository references
Public PoC repositories are third-party, potentially unsafe artifacts. Treat their code as untrusted and use it only on authorized systems in an isolated, least-privilege environment. cvebuzz does not execute the code or verify that an exploit works.
0 repository references · best confidence N/A · max 0 stars
Related records
Similar CVEs
6 related CVEs with shared weakness or product evidence
- CVE-2026-65448CVSS 6.5 · Medium
Unauthenticated Cross Site Scripting (XSS) in Anti Spam and list cleaner – AcyChecker <= 1.8.1 versions.
- CVE-2026-65447CVSS 7.1 · High
Unauthenticated Cross Site Scripting (XSS) in Contest Gallery <= 30.0.6 versions.
- CVE-2026-65446CVSS 7.1 · High
Unauthenticated Cross Site Scripting (XSS) in Kali Forms <= 2.4.18 versions.
- CVE-2026-65443CVSS 7.1 · High
Unauthenticated Cross Site Scripting (XSS) in BackWPup <= 5.7.4 versions.
- CVE-2026-65441CVSS 7.1 · High
Unauthenticated Cross Site Scripting (XSS) in GiveWP <= 4.16.3 versions.
- CVE-2026-65440CVSS 7.1 · High
Unauthenticated Cross Site Scripting (XSS) in GetGenie <= 4.4.3 versions.