← Back to CVE List
Vulnerability Intelligence Report
Apple iOS, iPadOS, and watchOS WebKit Cross-Site Scripting (XSS) Vulnerability

CVE-2021-1879

This issue was addressed by improved management of object lifetimes. This issue is fixed in iOS 12.5.2, iOS 14.4.2 and iPadOS 14.4.2, watchOS 7.3.3. Processing maliciously crafted web content may lead to universal cross site scripting. Apple is aware of a report that this issue may have been actively exploited..

CISA KEV SSVC: Active Exploitation
CVSS Base Score
6.1
MEDIUM
Exploitability:2.9
Impact Score:2.8
EPSS Probability:7.08%
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-79 ↗CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

Affected Products & Versions

Vendor Product Affected Versions
Apple iOS and iPadOS unspecified < 14.4 (affected)
Apple iOS unspecified < 12.5 (affected)
Apple watchOS unspecified < 7.3 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

CISA KEV
ACTIVE IN CATALOG
EPSS Score
7.082%

Identity & Timeline

StatusPUBLISHED
Assigning AuthorityApple Inc. · Vendor · USA
Reserved2020-12-08T00:00:00
Published2021-04-02T18:07:52
Last Updated2025-10-21T23:25:49

LINK COPIED TO CLIPBOARD