Vulnerabilidad en typebot.io (CVE-2025-65098)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/01/2026
Última modificación:
30/01/2026
Descripción
Typebot es un creador de chatbots de código abierto. En versiones anteriores a la 3.13.2, la ejecución de scripts del lado del cliente en Typebot permite robar todas las credenciales almacenadas de cualquier usuario. Cuando una víctima previsualiza un typebot malicioso al hacer clic en 'Run', JavaScript se ejecuta en su navegador y exfiltra sus claves de OpenAI, tokens de Google Sheets y contraseñas SMTP. El endpoint `/api/trpc/credentials.getCredentials` devuelve claves API en texto plano sin verificar la propiedad de las credenciales. La versión 3.13.2 corrige el problema.
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:typebot:typebot:*:*:*:*:*:-:*:* | 3.13.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



