Vulnerabilidad en novel de 201206030 (CVE-2025-65442)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026
Descripción
Vulnerabilidad de cross-site scripting (XSS) basada en DOM en la novela 201206030 V3.5.0 permite a atacantes remotos ejecutar código JavaScript arbitrario o divulgar información sensible (p. ej., cookies de sesión de usuario) a través de un parámetro 'wvstest' manipulado en la URL o inyección de script malicioso en window.localStorage. La vulnerabilidad surge de la validación y codificación insuficientes de los datos controlables por el usuario en el módulo de comentarios de libros: la entrada de usuario sin filtrar se almacena en la base de datos de backend (tabla book_comment, campo commentContent) y se devuelve a través de la API, luego se renderiza directamente en el DOM de la página a través de la directiva v-html de Vue 3 sin sanitización. Incluso si los filtros XSS integrados de los navegadores modernos bloquean las alertas emergentes, los atacantes pueden usar cargas útiles ocultas para eludir la intercepción y lograr un daño real.
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:xxyopen:novel:3.5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


