Vulnerabilities/

Qwik SSR XSS via Unsafe Virtual Node Serialization

Severity:
Medium

Description

Description A Cross-site Scripting (CWE-79) vulnerability in Qwik.js’ server-side rendering virtual attribute serialization allows a remote attacker to inject arbitrary web scripts into server-rendered pages via virtual attributes. Successful exploitation permits script execution in a victim’s browser in the context of the affected origin.

Recommendation

Update the @builder.io/qwik-city package to the latest compatible version. Followings are version details:

References

Related Issues

Tags:
npm
@builder.io/qwik-city
Anything's wrong? Let us know Last updated on February 04, 2026