Vulnerabilidad en savg-sanitizer (CVE-2025-55166)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/08/2025
Última modificación:
13/08/2025
Descripción
savg-sanitizer es un depurador PHP SVG/XML. Antes de la versión 0.22.0, la lógica de depuración del método cleanXlinkHrefs solo buscaba nombres de atributo en minúsculas, lo que permitía omitir la comprobación de isHrefSafeValue. Esto permitía el uso de cross-site scripting o la vinculación a dominios externos. Este problema se ha corregido en la versión 0.22.0.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA



