CVE-2025-15265

MEDIUM CVSS 4.0: 5,3 EPSS 0.01%
Обновлено 15 января 2026
Svelte
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 5.46.0 — 5.46.3
Устранено в версии 5.46.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Svelte
Публичный эксплойт Нет

SSR XSS существует в асинхронной гидратации, когда ключи, контролируемые злоумышленником, передаются в гидратируемый. Ключ встроен в блок <script> без безопасного для HTML экранирования, что позволяет </script> завершить выполнение сценария и внедрить произвольный код JavaScript. Это позволяет удаленно выполнять сценарии в браузерах пользователей, что может привести к краже сеанса и компрометации учетной записи.

Эта проблема затрагивает Svelte: с 5.46.0 до 5.46.3.

Показать оригинальное описание (EN)

An SSR XSS exists in async hydration when attacker‑controlled keys are passed to hydratable. The key is embedded inside a <script> block without HTML‑safe escaping, allowing </script> to terminate the script and inject arbitrary JavaScript. This enables remote script execution in users' browsers, with potential for session theft and account compromise. This issue affects Svelte: from 5.46.0 before 5.46.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Svelte Svelte
cpe:2.3:a:svelte:svelte:*:*:windows:*:*:*:*:*
5.46.0 5.46.3
Svelte Svelte
cpe:2.3:a:svelte:svelte:*:*:linux:*:*:*:*:*
5.46.0 5.46.3
Svelte Svelte
cpe:2.3:a:svelte:svelte:*:*:macos:*:*:*:*:*
5.46.0 5.46.3

Связанные уязвимости