CVE-2025-59057
React Router tiene una vulnerabilidad XSS
- Publicado
- 10 ene 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NBajo · próximos 30 días
- Percentil
- 42,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
React Router es un router para React. En las versiones 1.15.0 a 2.17.0 de @remix-run/react y las versiones 7.0.0 a 7.8.2 de react-router, existe una vulnerabilidad XSS en las APIs meta()/ de React Router en Modo Framework al generar etiquetas script:ld+json, lo que podría permitir la ejecución arbitraria de JavaScript durante el SSR si se utiliza contenido no confiable para generar la etiqueta. No hay impacto si la aplicación se está utilizando en Modo Declarativo () o Modo de Datos (createBrowserRouter/). Este problema ha sido parcheado en la versión 2.17.1 de @remix-run/react y la versión 7.9.0 de react-router.
Fuentes
1Existe una vulnerabilidad XSS en las API meta()/<Meta> de React Router en el modo Framework al generar etiquetas script:ld+json que podría permitir la ejecución arbitraria de JavaScript durante SSR si se utiliza contenido no confiable para generar la etiqueta.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.