
Este repositorio contiene una prueba de concepto que demuestra la vulnerabilidad XSS en el componente VCalendar de Vuetify, específicamente en la prop eventMoreText.
git clone https://github.com/neverendingsupport/nes-vuetify-cve-2025-1461
cd nes-vuetify-pocs
npm install
npm run dev
http://localhost:3000El POC demuestra cómo se puede inyectar HTML/JavaScript malicioso a través de la prop eventMoreText del componente VCalendar. Cuando hay más eventos de los que se pueden mostrar, el calendario muestra un enlace de "más eventos" que puede ejecutar código JavaScript arbitrario.