Vulnerabilidad en tarteaucitron.js (CVE-2025-31476)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/04/2025
Última modificación:
12/06/2025
Descripción
tarteaucitron.js es un banner de cookies compatible y accesible. Se identificó una vulnerabilidad en tarteaucitron.js que permitía a un usuario con privilegios elevados (acceso al código fuente del sitio o a un complemento de CMS) introducir una URL con un esquema inseguro como javascript:alert(). Antes de la corrección, la validación de URL era insuficiente, lo que podía permitir la ejecución arbitraria de JavaScript si un usuario hacía clic en un enlace malicioso. Un atacante con privilegios elevados podría insertar un enlace aprovechando un esquema de URL inseguro, lo que provocaría la ejecución de código JavaScript arbitrario, el robo de datos confidenciales mediante ataques de phishing o la modificación del comportamiento de la interfaz de usuario. Esta vulnerabilidad se corrigió en la versión 1.20.1.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA