Description
An XSS vulnerability exists in Svelte 5.46.0-2 resulting from improper escaping of hydratable keys. If these keys incorporate untrusted user input, arbitrary JavaScript can be injected into server-rendered HTML.
Recommendation
Update the svelte package to the latest compatible version. Followings are version details:
- Affected version(s): >= 5.46.0, <= 5.46.3
- Patched version(s): 5.46.4
References
Could your website be exposed too?
SmartScanner can check your website for svelte vulnerable to Cross-site Scripting and gives you actionable findings to investigate.
Start a free scanRelated Issues
- @dependencytrack/frontend vulnerable to Persistent Cross-Site-Scripting via welcome message - CVE-2025-64758
- Bootstrap Vulnerable to Cross-Site Scripting in its Popover and Tooltip Components - CVE-2025-1647
- Trix vulnerable to Cross-site Scripting on copy & paste - CVE-2025-46812
- @sveltejs/kit vulnerable to Cross-site Scripting via tracked search_params - CVE-2025-32388


