Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2021-28957

23
FAUCET Score

CVE-2021-28957 describes an XSS vulnerability in python-lxml's clean module, affecting versions prior to 4.6.3, as well as products like Debian, FedoraProject, NetApp, and Oracle. This flaw allows remote attackers to execute arbitrary JavaScript by bypassing the sanitizer when the safe_attrs_only and forms arguments are disabled, as the 'formaction' attribute is not properly removed. Rated 6.1 MEDIUM (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N), it has a low EPSS score and is not on the KEV or Hot List. There is no public exploit code (Metasploit, Nuclei, ExploitDB), but it has received some community discussion and media coverage, including a mention in a SecurityWeek article regarding Splunk Enterprise updates.

Impacted Technologies

VendorProductVersion(s)CPE
< 4.6.3CPE matchmatch criteria
cpe:2.3:a:lxml:lxml:*:*:*:*:*:*:*:*
9.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
10.0CPE matchmatch criteria
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
33CPE matchmatch criteria
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
34CPE matchmatch criteria
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

6.1MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
CHANGED
Confidentiality Impact
LOW
Integrity Impact
LOW
Availability Impact
NONE
Exploitability Score
2.8
Impact Score
2.7
CvssVersion
3.1

Exploit Intelligence

EPSS Score
4.00%
Probability of exploitation in next 30 days
EPSS Percentile
89.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0400 is in the 95th percentile among its peer group of 26,234 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.0 Mastodon, and 0.1 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (34)

elasticpatch availablevia llm_extracted
Fixed in: ['8.1.13', '8.2.10', '9.0.4', '9.0.2209.3']
github_advisorypatch availablevia nvd_reference
View patch
microsoftpatch availablevia msrc
Product: 16957-16823Fixed in: 4.8.0-1
microsoftpatch availablevia msrc
Product: cbl2 python-lxml 4.8.0-1 on CBL Mariner 2.0Fixed in: 4.8.0-1
microsoftpatch availablevia msrc
Product: 16956-16820Fixed in: 4.6.3-1
microsoftpatch availablevia msrc
Product: CBL Mariner 1.0 x64Fixed in: 4.6.3-1
microsoftpatch availablevia msrc
Product: CBL Mariner 1.0 ARMFixed in: 4.6.3-1
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 x64Fixed in: 4.8.0-1
microsoftpatch availablevia msrc
Product: CBL Mariner 2.0 ARMFixed in: 4.8.0-1
microsoftpatch availablevia msrc
Product: cm1 python-lxml 4.6.3-1 on CBL Mariner 1.0Fixed in: 4.6.3-1
oraclepatch availablevia nvd_reference
View patch
pippatch availablevia ghsa
Product: lxmlFixed in: 4.6.3
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-0:3.8.11-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-cryptography-0:2.8-5.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-jinja2-0:2.10.3-6.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-lxml-0:4.4.1-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-pip-0:19.3.1-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-python-urllib3-0:1.25.7-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-babel-0:2.7.0-12.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-0:3.8.11-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-cryptography-0:2.8-5.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-jinja2-0:2.10.3-6.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-lxml-0:4.4.1-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-pip-0:19.3.1-2.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7.7 EUSFixed in: rh-python38-python-urllib3-0:1.25.7-7.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python38:3.8-8050020210811101222.e3d35cca
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Software Collections for Red Hat Enterprise Linux 7Fixed in: rh-python38-babel-0:2.7.0-12.el7
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python39-devel:3.9-8050020210811100211.d428a79b
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python38-devel:3.8-8050020210811101222.e3d35cca
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python27:2.7-8050020210811095446.3e7ace8b
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python-lxml-0:4.2.3-3.el8
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 8Fixed in: python39:3.9-8050020210811100211.d428a79b
View patch
redhatno patchvia redhat_api
Product: Red Hat Ansible Automation Platform 1.2Fixed in: lxml
redhatend of lifevia redhat_api
Product: Red Hat OpenStack Platform 13 (Queens)Fixed in: python-lxml

Vendor Advisories (5)

elasticllm-elastic-1862d04bb8fb6af4HIGH

February Third Party Package Updates in Splunk Enterprise

Feb 14, 2023
microsoft2021-Jul/CVE-2021-28957

CVE-2021-28957

Jul 13, 2021
pipGHSA-jq4v-f5q6-mjqqmedium

lxml vulnerable to Cross-Site Scripting

Mar 22, 2021
redhatCVE-2021-28957Moderate

python-lxml: Missing input sanitization for formaction HTML5 attributes may lead to XSS

Mar 21, 2021
microsoft2021-Mar/CVE-2021-28957Moderate

An XSS vulnerability was discovered in python-lxml's clean module versions before 4.6.3. When disabling the safe_attrs_only and forms arguments the Cleaner class does not remove the formaction attribute allowing for JS to bypass the sanitizer. A remote attacker could exploit this flaw to run arbitrary JS code on users who interact with incorrectly sanitized HTML. This issue is patched in lxml 4.6.3.

Mar 9, 2021

References

bugs.launchpad.net / lxml/+bug/1888153
ExploitIssue TrackingThird Party Advisory
github.com / lxml/lxml/commit/a5f9cb52079dc57477c460dbe6ba0f775e14a999
PatchThird Party Advisory
github.com / lxml/lxml/pull/316/commits/10ec1b4e9f93713513a3264ed6158af22492f270
PatchThird Party Advisory
lists.debian.org / debian-lts-announce/2021/03/msg00031.html
Mailing ListThird Party Advisory
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/3C2R44VDUY7FJVMAVRZ2WY7XYL4SVN45
lists.fedoraproject.org / archives/list/package-announce%40lists.fedoraproject.org/message/XXN3QPWCTQVOGW4BMWV3AUUZZ4NRZNSQ
security.gentoo.org / glsa/202208-06
Third Party Advisory
security.netapp.com / advisory/ntap-20210521-0004
Third Party Advisory
debian.org / security/2021/dsa-4880
Third Party Advisory
oracle.com / security-alerts/cpuoct2021.html
PatchThird Party Advisory