Vulnerabilities/

devbridge-autocomplete has XSS in its default formatters: formatGroup and formatResult fail to escape HTML in untrusted

Severity:
Medium

Description

The default formatGroup and formatResult functions in devbridge-autocomplete concatenate values into HTML without escaping, allowing XSS when an attacker controls (or can taint) the suggestion data source.

Recommendation

Update the devbridge-autocomplete package to the latest compatible version. Followings are version details:

References

Related Issues

Tags:
npm
devbridge-autocomplete
Anything's wrong? Let us know Last updated on June 22, 2026