本仓库包含一个概念验证(POC),演示 Vuetify 的 VCalendar 组件中 eventMoreText 属性存在的 XSS 漏洞。
git clone https://github.com/neverendingsupport/nes-vuetify-cve-2025-1461
cd nes-vuetify-pocs
npm install
npm run dev
http://localhost:3000该 POC 演示了如何通过 VCalendar 组件的 eventMoreText 属性注入恶意 HTML/JavaScript。当事件数量超过可显示范围时,日历会显示一个“更多事件”链接,该链接可执行任意 JavaScript 代码。