Vulnerabilidad en tarteaucitron.js (CVE-2025-31475)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/04/2025
Última modificación:
21/10/2025
Descripción
tarteaucitron.js es un banner de cookies compatible y accesible. Se identificó una vulnerabilidad en tarteaucitron.js antes de la versión 1.20.1, donde la función addOrUpdate, utilizada para aplicar textos personalizados, no validaba correctamente la entrada. Esto permitía a un atacante con acceso directo al código fuente del sitio o a un complemento de CMS manipular prototipos de objetos JavaScript, lo que conllevaba posibles riesgos de seguridad, como corrupción de datos o ejecución de código no intencionada. Un atacante con privilegios elevados podría explotar esta vulnerabilidad para modificar prototipos de objetos, lo que afectaría el comportamiento principal de JavaScript, provocaría fallos en la aplicación o comportamientos inesperados, o incluso introduciría vulnerabilidades de seguridad adicionales según la arquitectura de la aplicación. Esta vulnerabilidad se corrigió en la versión 1.20.1.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amauri:tarteaucitronjs:*:*:*:*:*:node.js:*:* | 1.20.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



