CVE-2025-14284
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/12/2025
Última modificación:
31/12/2025
Descripción
*** Pendiente de traducción *** Versions of the package @tiptap/extension-link before 2.10.4 are vulnerable to Cross-site Scripting (XSS) due to unsanitized user input allowed in setting or toggling links. An attacker can execute arbitrary JavaScript code in the context of the application by injecting a javascript: URL payload into these attributes, which is then triggered either by user interaction.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tiptap:tiptap\/extension-link:*:*:*:*:*:node.js:*:* | 2.10.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gist.github.com/th4s1s/3d1b6cd3e7257b14947242f712ec6e1f
- https://github.com/ueberdosis/tiptap/commit/1c2fefe3d61ab1c8fbaa6d6b597251e1b6d9aaed
- https://github.com/ueberdosis/tiptap/releases/tag/v2.10.4
- https://security.snyk.io/vuln/SNYK-JS-TIPTAPEXTENSIONLINK-14222197
- https://gist.github.com/th4s1s/3d1b6cd3e7257b14947242f712ec6e1f



