商机榜单 / 档案 O-4970
为listmonk用户提供tinymce等依赖的安全升级路径,在保持MIT许可证兼容的同时修复DOMPurify等已知安全漏洞
首次发现 2026-09-02 · 最近更新 2026-09-02 · 每日重算
本档案的趋势因子为 1.0(上限 2.0)。
原帖标题:Admin bundle ships vendored DOMPurify 2.3.8 (CVE-2024-48910) via tinymce@5.10.9
Upgrade to tinymce 6.8.6, which vendors a patched DOMPurify 3.2.4 (per its bundled notices.txt) and is still MIT licensed — unlike TinyMCE 7+, which moved to GPL-2.0-or-later.
升级到 tinymce 6.8.6,它在内部打包了已修补的 DOMPurify 3.2.4(依据其自带的 notices.txt),且仍为 MIT 许可——而 TinyMCE 7+ 已转为 GPL-2.0-or-later。
这些证据还证明不了什么
目前只有 1 条独立内容。一个声音是信号,不是"反复出现"的证据——把它当成值得去查的线索,不是已被验证的需求。
要升到 重复印证,还缺:
这里没有本人付费陈述在案,所以本页不给任何定价建议。没有付费证据撑着的价格,只是套了个数字的猜测。
跟进这条商机的后续变化
1 条证据逐条可追溯 · 免费 · 只在这个市场真的发生变化时给你发信
评分口径摘要
证据置信度 = 强度 × 证据量 × 来源多样性 × 付费 × 竞争 × 趋势 × 10。所有计数基于独立内容条目(同一帖子多条信号只计 1 条);仅"亲身痛点 / 当前支出 / 明确愿付 / 功能请求"四类一手证据计入;同一作者的重复内容按 0.15 权重折价计入评分,刷屏抬不了分;评分与状态晋级由确定性代码完成。
⚠ "付费支撑"表示证据里出现过本人付费陈述;不是"值得创业"的判断。"正在转弱"是时效标签,与证据级别是并列的两件事。完整规则见 方法与可信度。