CVE-2025-1461
XSS in Vuetify tramite la prop 'eventMoreText' di VCalendar
- Pubblicato
- 28 mag 2025
- Aggiornato
- 29 mag 2025
- Assegnazione CNA
- HeroDevs
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 23,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La neutralizzazione impropria del valore della proprietà 'eventMoreText' del componente 'VCalendar' in Vuetify consente l'inserimento di HTML non sanificato nella pagina. Ciò può portare a un attacco di Cross-Site Scripting (XSS) https://owasp.org/www-community/attacks/xss. La vulnerabilità si verifica perché il traduttore predefinito di Vuetify restituisce la chiave di traduzione come traduzione, se non riesce a trovare una traduzione effettiva. Questo problema interessa le versioni di Vuetify maggiori o uguali alla 2.0.0 e inferiori alla 3.0.0. Nota: la versione 2.x di Vuetify è End-of-Life e non riceverà alcun aggiornamento per risolvere questo problema. Per maggiori informazioni vedere qui https://v2.vuetifyjs.com/en/about/eol/ .
Fonti
1Prova di concetto che dimostra una vulnerabilità XSS (CVE-2025-1461) in Vuetify VCalendar's eventMoreText prop, con istruzioni di configurazione e dettagli sullo sfruttamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.