关于 CVE-2025-69993 (通过 `bindPopup` 实现的 XSS) 的声明
作者: mourner创建于 2026年5月12日更新于 2026年7月2日
标签docswon't fix
最近的一个 CVE CVE-2025-69993 称 Leaflet 容易受到跨站脚本攻击,因为 bindPopup() 会将其字符串参数渲染为 HTML,而不进行过滤。我们发布了此次问题,以澄清我们的立场,因为 CVE 在下游安全审计中造成了混淆。
内容来源: Leaflet/Leaflet