Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vuetify (CVE-2025-1461)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/05/2025
Última modificación:
29/05/2025

Descripción

La neutralización incorrecta del valor de la propiedad 'eventMoreText' del componente 'VCalendar' en Vuetify permite la inserción de HTML no saneado en la página. Esto puede provocar un ataque de Cross-Site Scripting (XSS) https://owasp.org/www-community/attacks/xss. La vulnerabilidad se produce porque el traductor predeterminado de Vuetify devolverá la clave de traducción como traducción si no encuentra una traducción real. Este problema afecta a las versiones de Vuetify superiores o iguales a la 2.0.0 y anteriores a la 3.0.0. Nota: La versión 2.x de Vuetify ha finalizado su ciclo de vida y no recibirá actualizaciones para solucionar este problema. Para más información, consulte https://v2.vuetifyjs.com/en/about/eol/.