CVE-2025-65442
Vulnerabilidade de Cross-Site Scripting (XSS) baseada em DOM na versão V3.5.0 do 201206030 novel permite que atacantes remotos executem código JavaScript...
- Publicado
- 29 de dez. de 2025
- Atualizado
- 29 de dez. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 9 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 28,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Cross-Site Scripting (XSS) baseada em DOM na versão V3.5.0 do 201206030 novel permite que atacantes remotos executem código JavaScript arbitrário ou divulguem informações sensíveis (por exemplo, cookies de sessão do usuário) por meio de um parâmetro "wvstest" manipulado na URL ou injeção de script malicioso em window.localStorage. A vulnerabilidade surge da validação e codificação insuficientes de dados controláveis pelo usuário no módulo de comentários do livro: a entrada do usuário sem filtro é armazenada no banco de dados do backend (tabela book_comment, campo commentContent) e retornada via API, sendo então renderizada diretamente no DOM da página por meio da diretiva v-html do Vue 3, sem sanitização. Mesmo que os filtros XSS integrados dos navegadores modernos bloqueiem alertas pop-up, os atacantes podem usar payloads ocultos para contornar a interceptação e causar danos reais.
Fontes
1Vulnerabilidade de Cross-Site Scripting (XSS) baseada em DOM no novel V3.5.0 (CWE-79)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.