注目★★★★★GitHub Advisory
TinyMCE XSS 脆弱性、v8.5.1/7.9.3 で修正
要約
TinyMCEに保存型XSS脆弱性(CVE-2026-47759)が発見された。data-mce-href、data-mce-src、data-mce-styleなどの属性が未サニタイズのまま処理され、シリアライズ時に安全な属性を上書きできる。修正版はTinyMCE 8.5.1、7.9.3、および商用LTSの5.11.1以上で提供されている。公式な回避策は存在しない。
あなたへの影響
TinyMCEを組み込んでいるWebアプリは保存型XSSのリスクがある。
推奨:現状の構成への影響は限定的だが、対象バージョンを使用しているチームは修正版への更新を確認しておくと良い。