Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en novel de 201206030 (CVE-2025-65442)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026

Descripción

Vulnerabilidad de cross-site scripting (XSS) basada en DOM en la novela 201206030 V3.5.0 permite a atacantes remotos ejecutar código JavaScript arbitrario o divulgar información sensible (p. ej., cookies de sesión de usuario) a través de un parámetro 'wvstest' manipulado en la URL o inyección de script malicioso en window.localStorage. La vulnerabilidad surge de la validación y codificación insuficientes de los datos controlables por el usuario en el módulo de comentarios de libros: la entrada de usuario sin filtrar se almacena en la base de datos de backend (tabla book_comment, campo commentContent) y se devuelve a través de la API, luego se renderiza directamente en el DOM de la página a través de la directiva v-html de Vue 3 sin sanitización. Incluso si los filtros XSS integrados de los navegadores modernos bloquean las alertas emergentes, los atacantes pueden usar cargas útiles ocultas para eludir la intercepción y lograr un daño real.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xxyopen:novel:3.5.0:*:*:*:*:*:*:*