CVE-2025-59057
React Router presenta una vulnerabilità XSS
- Pubblicato
- 10 gen 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 42,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
React Router è un router per React. Nelle versioni di @remix-run/react dalla 1.15.0 alla 2.17.0 e nelle versioni di react-router dalla 7.0.0 alla 7.8.2, esiste una vulnerabilità XSS nelle API meta()/<Meta> di React Router in Framework Mode durante la generazione di tag script:ld+json, che potrebbe consentire l'esecuzione arbitraria di JavaScript durante la SSR se contenuti non attendibili vengono utilizzati per generare il tag. Non vi è alcun impatto se l'applicazione viene utilizzata in Declarative Mode (<BrowserRouter>) o Data Mode (createBrowserRouter/<RouterProvider>). Questo problema è stato corretto nella versione 2.17.1 di @remix-run/react e nella versione 7.9.0 di react-router.
Fonti
1Esiste una vulnerabilità XSS nelle API `meta()/<Meta>` di React Router in Framework Mode quando si generano tag `script:ld+json`, che potrebbe consentire l'esecuzione arbitraria di JavaScript durante SSR se contenuti non attendibili vengono utilizzati per generare il tag.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.