Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Evidence dossier
CVE-2020-11023
Potential XSS vulnerability in jQuery
69.1–90.6Priority evidence range
gen-56ccdaf9Normalized restatement
In jQuery versions greater than or equal to 1.0.3 and before 3.5.0, passing HTML containing <option> elements from untrusted sources - even after sanitizing it - to one of jQuery's DOM manipulation methods (i.e. .html(), .append(), and others) may execute untrusted code. This problem is patched in jQuery 3.5.0.
- State
- PUBLISHED
- Published
- Apr 29, 2020
- Updated
- Oct 21, 2025
- Evidence coverage
- 72%
2026-07-18 · v2026.06.15 · percentile 99.7%
Distinct CVSS assessments remain side by side; none are averaged.
Source comparison
Who said what
GitHub_Moriginal assertion
container
Potential XSS vulnerability in jQuery
Jul 19, 2026Original evidence ↗
CISA KEVoriginal assertion
observed_exploitation
JQuery Cross-Site Scripting (XSS) Vulnerability
Jul 19, 2026Original evidence ↗
FIRST EPSSoriginal assertion
model_probability
Probability 0.838300000000; percentile 0.996600000000
Jul 19, 2026Original evidence ↗
Applicability
Cited product scope
jqueryjQuery
[{"status": "affected", "version": ">= 1.0.3, < 3.5.0"}]unknownUnknown vendorUnknown product
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:*; start including 7.0; end excluding 7.70supportedUnknown vendorUnknown product
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:*; start including 8.7.0; end excluding 8.7.14supportedUnknown vendorUnknown product
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:*; start including 8.8.0; end excluding 8.8.6supportedUnknown vendorUnknown product
cpe:2.3:a:jquery:jquery:*:*:*:*:*:*:*:*; start including 1.0.3; end excluding 3.5.0supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:linux:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vsphere:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:windows:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:cloud_insights_storage_workload_security_agent:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:hci_baseboard_management_controller:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:max_data:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:oncommand_insight:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:oncommand_system_manager:*:*:*:*:*:*:*:*; start including 3.0; end including 3.1.3supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:snapcenter_server:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:netapp:snap_creator_framework:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:application_express:*:*:*:*:*:*:*:*; end excluding 20.2supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:application_testing_suite:13.3.0.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:banking_enterprise_collections:*:*:*:*:*:*:*:*; start including 2.7.0; end including 2.8.0supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:banking_platform:*:*:*:*:*:*:*:*; start including 2.4.0; end including 2.10.0supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:blockchain_platform:*:*:*:*:*:*:*:*; end excluding 21.1.2supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:blockchain_platform:21.1.2:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:business_intelligence:5.9.0.0.0:*:*:*:enterprise:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_analytics:12.1.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_eagle_application_processor:*:*:*:*:*:*:*:*; start including 16.1.0; end including 16.4.0supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_element_manager:8.1.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_element_manager:8.2.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_element_manager:8.2.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_interactive_session_recorder:*:*:*:*:*:*:*:*; start including 6.1; end including 6.4supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_operations_monitor:*:*:*:*:*:*:*:*; start including 4.1; end including 4.3supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_operations_monitor:3.4:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_services_gatekeeper:7.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_report_manager:8.1.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_report_manager:8.2.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_report_manager:8.2.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_route_manager:8.1.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_route_manager:8.2.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:communications_session_route_manager:8.2.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:financial_services_regulatory_reporting_for_de_nederlandsche_bank:8.0.4:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:financial_services_revenue_management_and_billing_analytics:2.7:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:financial_services_revenue_management_and_billing_analytics:2.8:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:healthcare_translational_research:3.2.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:healthcare_translational_research:3.3.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:healthcare_translational_research:3.3.2:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:healthcare_translational_research:3.4.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:health_sciences_inform:6.3.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:hyperion_financial_reporting:11.1.2.4:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:jd_edwards_enterpriseone_orchestrator:*:*:*:*:*:*:*:*; end excluding 9.2.5.0supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:jd_edwards_enterpriseone_tools:*:*:*:*:*:*:*:*; end excluding 9.2.5.0supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:oss_support_tools:*:*:*:*:*:*:*:*; end excluding 2.12.41supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:peoplesoft_enterprise_human_capital_management_resources:9.2:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*; start including 16.2; end including 16.2.11supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*; start including 17.12.0; end including 17.12.7supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*; start including 18.8.0; end including 18.8.9supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*; start including 19.12.0; end including 19.12.4supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:rest_data_services:11.2.0.4:*:*:*:-:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:rest_data_services:12.1.0.2:*:*:*:-:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:rest_data_services:12.2.0.1:*:*:*:-:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:rest_data_services:18c:*:*:*:-:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:rest_data_services:19c:*:*:*:-:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:siebel_mobile:*:*:*:*:*:*:*:*; end including 20.12supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:storagetek_acsls:8.5.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:storagetek_tape_analytics_sw_tool:2.3.1:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:webcenter_sites:12.2.1.3.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:webcenter_sites:12.2.1.4.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:weblogic_server:12.1.3.0.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:weblogic_server:12.2.1.3.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:weblogic_server:12.2.1.4.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:oracle:weblogic_server:14.1.1.0.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:a:tenable:log_correlation_engine:*:*:*:*:*:*:*:*; end excluding 6.0.9supportedUnknown vendorUnknown product
cpe:2.3:h:netapp:h300e:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h410c:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h500e:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h700e:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*constrainedUnknown vendorUnknown product
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h300e_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h410c_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h500e_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h700e_firmware:-:*:*:*:*:*:*:*supportedUnknown vendorUnknown product
cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*supportedAssessments
CVSS by origin
nvd@nist.govCVSS 3.1 · role Primary
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nnvd@nist.govCVSS 2.0 · role Primary
AV:N/AC:M/Au:N/C:N/I:P/A:Nsecurity-advisories@github.comCVSS 3.1 · role Secondary
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:NGitHub_MCVSS 3.1 · role unknown
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:NLimitations and unknowns
- KEV membership is authoritative for the catalog, not proof of exposure in any environment.
- EPSS is a dated model probability and not an individual-environment prediction.
- Affected or fixed status applies only to the exact cited product and version scope; unresolved scope remains unknown.
- NVD-carried upstream facts remain derivative and are not independent corroboration.
- Only NVD metrics validated under the generation-bound calculator are Public Priority eligible; direct CVE record metrics remain display-only.
- NVD CVSS source eligibility is closed: NVD-authored, exact record-source, or registered same-CVE container origin; unmapped sources remain display-only.
- Factor D is unknown in Public Core because no accepted canonical mapping-obligation ledger is present.
- Core replay supports the active and immediately prior generation; retrospective valid-at replay is deferred.