Vulnerability Details CVE-2026-53722
Nuxt is an open-source web development framework for Vue.js. Prior to versions 3.21.7 and 4.4.7, <NuxtLink> did not validate the URL scheme of values bound to its to or href props before rendering them into the href attribute of the underlying <a> element. When an application binds attacker-controlled input (a query parameter, a CMS field, a user-supplied profile URL) to <NuxtLink :to> or :href, the attacker can supply a javascript: or vbscript: URL that is reflected verbatim into the rendered markup. Clicking the link executes the supplied script in the origin of the Nuxt application, resulting in reflected DOM-based cross-site scripting. A data:text/html,... payload reflected through the same sink does not execute in the application's origin but enables a same-tab phishing surface anchored to a legitimate application link. The same value was exposed to consumers of the component's custom slot via the href and route.href props, so applications that re-bind those values to their own anchors were affected identically. This issue has been patched in versions 3.21.7 and 4.4.7.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.002
EPSS Ranking 9.7%
CVSS Severity
CVSS v3 Score 5.4
Products affected by CVE-2026-53722
-
-
cpe:2.3:a:nuxt:nuxt:0.10.0
-
cpe:2.3:a:nuxt:nuxt:0.10.1
-
cpe:2.3:a:nuxt:nuxt:0.10.2
-
cpe:2.3:a:nuxt:nuxt:0.10.3
-
cpe:2.3:a:nuxt:nuxt:0.10.4
-
cpe:2.3:a:nuxt:nuxt:0.10.5
-
cpe:2.3:a:nuxt:nuxt:0.10.6
-
cpe:2.3:a:nuxt:nuxt:0.10.7
-
cpe:2.3:a:nuxt:nuxt:0.2.0
-
cpe:2.3:a:nuxt:nuxt:0.2.1
-
cpe:2.3:a:nuxt:nuxt:0.2.2
-
cpe:2.3:a:nuxt:nuxt:0.2.3
-
cpe:2.3:a:nuxt:nuxt:0.2.4
-
cpe:2.3:a:nuxt:nuxt:0.2.5
-
cpe:2.3:a:nuxt:nuxt:0.2.6
-
cpe:2.3:a:nuxt:nuxt:0.3.0
-
cpe:2.3:a:nuxt:nuxt:0.3.1
-
cpe:2.3:a:nuxt:nuxt:0.3.2
-
cpe:2.3:a:nuxt:nuxt:0.3.3
-
cpe:2.3:a:nuxt:nuxt:0.3.4
-
cpe:2.3:a:nuxt:nuxt:0.3.5
-
cpe:2.3:a:nuxt:nuxt:0.3.6
-
cpe:2.3:a:nuxt:nuxt:0.3.7
-
cpe:2.3:a:nuxt:nuxt:0.3.8
-
cpe:2.3:a:nuxt:nuxt:0.4.0
-
cpe:2.3:a:nuxt:nuxt:0.4.1
-
cpe:2.3:a:nuxt:nuxt:0.4.2
-
cpe:2.3:a:nuxt:nuxt:0.4.3
-
cpe:2.3:a:nuxt:nuxt:0.4.4
-
cpe:2.3:a:nuxt:nuxt:0.4.6
-
cpe:2.3:a:nuxt:nuxt:0.4.7
-
cpe:2.3:a:nuxt:nuxt:0.4.8
-
cpe:2.3:a:nuxt:nuxt:0.4.9
-
cpe:2.3:a:nuxt:nuxt:0.5.0
-
cpe:2.3:a:nuxt:nuxt:0.5.1
-
cpe:2.3:a:nuxt:nuxt:0.5.2
-
cpe:2.3:a:nuxt:nuxt:0.5.3
-
cpe:2.3:a:nuxt:nuxt:0.6.0
-
cpe:2.3:a:nuxt:nuxt:0.6.5
-
cpe:2.3:a:nuxt:nuxt:0.6.6
-
cpe:2.3:a:nuxt:nuxt:0.6.7
-
cpe:2.3:a:nuxt:nuxt:0.6.8
-
cpe:2.3:a:nuxt:nuxt:0.6.9
-
cpe:2.3:a:nuxt:nuxt:0.7.0
-
cpe:2.3:a:nuxt:nuxt:0.7.1
-
cpe:2.3:a:nuxt:nuxt:0.7.2
-
cpe:2.3:a:nuxt:nuxt:0.7.3
-
cpe:2.3:a:nuxt:nuxt:0.7.4
-
cpe:2.3:a:nuxt:nuxt:0.7.5
-
cpe:2.3:a:nuxt:nuxt:0.7.6
-
cpe:2.3:a:nuxt:nuxt:0.7.7
-
cpe:2.3:a:nuxt:nuxt:0.7.8
-
cpe:2.3:a:nuxt:nuxt:0.7.9
-
cpe:2.3:a:nuxt:nuxt:0.8.0
-
cpe:2.3:a:nuxt:nuxt:0.8.1
-
cpe:2.3:a:nuxt:nuxt:0.8.2
-
cpe:2.3:a:nuxt:nuxt:0.8.3
-
cpe:2.3:a:nuxt:nuxt:0.8.4
-
cpe:2.3:a:nuxt:nuxt:0.8.5
-
cpe:2.3:a:nuxt:nuxt:0.8.6
-
cpe:2.3:a:nuxt:nuxt:0.8.8
-
cpe:2.3:a:nuxt:nuxt:0.9.0
-
cpe:2.3:a:nuxt:nuxt:0.9.1
-
cpe:2.3:a:nuxt:nuxt:0.9.2
-
cpe:2.3:a:nuxt:nuxt:0.9.3
-
cpe:2.3:a:nuxt:nuxt:0.9.4
-
cpe:2.3:a:nuxt:nuxt:0.9.5
-
cpe:2.3:a:nuxt:nuxt:0.9.6
-
cpe:2.3:a:nuxt:nuxt:0.9.7
-
cpe:2.3:a:nuxt:nuxt:0.9.8
-
cpe:2.3:a:nuxt:nuxt:0.9.9
-
cpe:2.3:a:nuxt:nuxt:1.0.0
-
cpe:2.3:a:nuxt:nuxt:1.0.1
-
-
cpe:2.3:a:nuxt:nuxt:1.1.0
-
cpe:2.3:a:nuxt:nuxt:1.1.1
-
cpe:2.3:a:nuxt:nuxt:1.2.0
-
cpe:2.3:a:nuxt:nuxt:1.2.1
-
cpe:2.3:a:nuxt:nuxt:1.3.0
-
cpe:2.3:a:nuxt:nuxt:1.4.0
-
cpe:2.3:a:nuxt:nuxt:1.4.1
-
cpe:2.3:a:nuxt:nuxt:1.4.2
-
cpe:2.3:a:nuxt:nuxt:1.4.3
-
cpe:2.3:a:nuxt:nuxt:1.4.4
-
cpe:2.3:a:nuxt:nuxt:1.4.5
-
cpe:2.3:a:nuxt:nuxt:2.0.0
-
cpe:2.3:a:nuxt:nuxt:2.1.0
-
cpe:2.3:a:nuxt:nuxt:2.10.0
-
cpe:2.3:a:nuxt:nuxt:2.10.1
-
cpe:2.3:a:nuxt:nuxt:2.10.2
-
cpe:2.3:a:nuxt:nuxt:2.11.0
-
cpe:2.3:a:nuxt:nuxt:2.12.0
-
cpe:2.3:a:nuxt:nuxt:2.12.1
-
cpe:2.3:a:nuxt:nuxt:2.12.2
-
cpe:2.3:a:nuxt:nuxt:2.13.0
-
cpe:2.3:a:nuxt:nuxt:2.13.1
-
cpe:2.3:a:nuxt:nuxt:2.13.2
-
cpe:2.3:a:nuxt:nuxt:2.13.3
-
cpe:2.3:a:nuxt:nuxt:2.14.0
-
cpe:2.3:a:nuxt:nuxt:2.14.1
-
cpe:2.3:a:nuxt:nuxt:2.14.10
-
cpe:2.3:a:nuxt:nuxt:2.14.11
-
cpe:2.3:a:nuxt:nuxt:2.14.12
-
cpe:2.3:a:nuxt:nuxt:2.14.2
-
cpe:2.3:a:nuxt:nuxt:2.14.3
-
cpe:2.3:a:nuxt:nuxt:2.14.4
-
cpe:2.3:a:nuxt:nuxt:2.14.5
-
cpe:2.3:a:nuxt:nuxt:2.14.6
-
cpe:2.3:a:nuxt:nuxt:2.14.7
-
cpe:2.3:a:nuxt:nuxt:2.14.8
-
cpe:2.3:a:nuxt:nuxt:2.14.9
-
cpe:2.3:a:nuxt:nuxt:2.15.0
-
cpe:2.3:a:nuxt:nuxt:2.15.1
-
cpe:2.3:a:nuxt:nuxt:2.15.2
-
cpe:2.3:a:nuxt:nuxt:2.15.3
-
cpe:2.3:a:nuxt:nuxt:2.15.4
-
cpe:2.3:a:nuxt:nuxt:2.15.5
-
cpe:2.3:a:nuxt:nuxt:2.15.6
-
cpe:2.3:a:nuxt:nuxt:2.15.7
-
cpe:2.3:a:nuxt:nuxt:2.15.8
-
cpe:2.3:a:nuxt:nuxt:2.16.0
-
cpe:2.3:a:nuxt:nuxt:2.16.1
-
cpe:2.3:a:nuxt:nuxt:2.16.2
-
cpe:2.3:a:nuxt:nuxt:2.16.3
-
cpe:2.3:a:nuxt:nuxt:2.17.0
-
cpe:2.3:a:nuxt:nuxt:2.17.1
-
cpe:2.3:a:nuxt:nuxt:2.17.2
-
cpe:2.3:a:nuxt:nuxt:2.17.3
-
cpe:2.3:a:nuxt:nuxt:2.17.4
-
cpe:2.3:a:nuxt:nuxt:2.18.0
-
cpe:2.3:a:nuxt:nuxt:2.18.1
-
cpe:2.3:a:nuxt:nuxt:2.2.0
-
cpe:2.3:a:nuxt:nuxt:2.3.0
-
cpe:2.3:a:nuxt:nuxt:2.3.1
-
cpe:2.3:a:nuxt:nuxt:2.3.2
-
cpe:2.3:a:nuxt:nuxt:2.3.4
-
cpe:2.3:a:nuxt:nuxt:2.4.0
-
cpe:2.3:a:nuxt:nuxt:2.4.2
-
cpe:2.3:a:nuxt:nuxt:2.4.3
-
cpe:2.3:a:nuxt:nuxt:2.4.5
-
cpe:2.3:a:nuxt:nuxt:2.5.0
-
cpe:2.3:a:nuxt:nuxt:2.5.1
-
cpe:2.3:a:nuxt:nuxt:2.6.0
-
cpe:2.3:a:nuxt:nuxt:2.6.1
-
cpe:2.3:a:nuxt:nuxt:2.6.2
-
cpe:2.3:a:nuxt:nuxt:2.6.3
-
cpe:2.3:a:nuxt:nuxt:2.7.0
-
cpe:2.3:a:nuxt:nuxt:2.7.1
-
cpe:2.3:a:nuxt:nuxt:2.8.0
-
cpe:2.3:a:nuxt:nuxt:2.8.1
-
cpe:2.3:a:nuxt:nuxt:2.9.0
-
cpe:2.3:a:nuxt:nuxt:2.9.1
-
cpe:2.3:a:nuxt:nuxt:2.9.2
-
cpe:2.3:a:nuxt:nuxt:3.0.0
-
cpe:2.3:a:nuxt:nuxt:3.1.0
-
cpe:2.3:a:nuxt:nuxt:3.1.1
-
cpe:2.3:a:nuxt:nuxt:3.1.2
-
cpe:2.3:a:nuxt:nuxt:3.10.0
-
cpe:2.3:a:nuxt:nuxt:3.10.1
-
cpe:2.3:a:nuxt:nuxt:3.10.2
-
cpe:2.3:a:nuxt:nuxt:3.10.3
-
cpe:2.3:a:nuxt:nuxt:3.11.0
-
cpe:2.3:a:nuxt:nuxt:3.11.1
-
cpe:2.3:a:nuxt:nuxt:3.11.2
-
cpe:2.3:a:nuxt:nuxt:3.12.0
-
cpe:2.3:a:nuxt:nuxt:3.12.1
-
cpe:2.3:a:nuxt:nuxt:3.12.2
-
cpe:2.3:a:nuxt:nuxt:3.12.3
-
cpe:2.3:a:nuxt:nuxt:3.12.4
-
cpe:2.3:a:nuxt:nuxt:3.13.0
-
cpe:2.3:a:nuxt:nuxt:3.13.1
-
cpe:2.3:a:nuxt:nuxt:3.13.2
-
cpe:2.3:a:nuxt:nuxt:3.14.0
-
cpe:2.3:a:nuxt:nuxt:3.14.159
-
cpe:2.3:a:nuxt:nuxt:3.14.1592
-
cpe:2.3:a:nuxt:nuxt:3.15.0
-
cpe:2.3:a:nuxt:nuxt:3.15.1
-
cpe:2.3:a:nuxt:nuxt:3.15.2
-
cpe:2.3:a:nuxt:nuxt:3.15.3
-
cpe:2.3:a:nuxt:nuxt:3.15.4
-
cpe:2.3:a:nuxt:nuxt:3.16.0
-
cpe:2.3:a:nuxt:nuxt:3.16.1
-
cpe:2.3:a:nuxt:nuxt:3.16.2
-
cpe:2.3:a:nuxt:nuxt:3.17.0
-
cpe:2.3:a:nuxt:nuxt:3.17.1
-
cpe:2.3:a:nuxt:nuxt:3.17.2
-
cpe:2.3:a:nuxt:nuxt:3.17.3
-
cpe:2.3:a:nuxt:nuxt:3.17.4
-
cpe:2.3:a:nuxt:nuxt:3.17.5
-
cpe:2.3:a:nuxt:nuxt:3.17.6
-
cpe:2.3:a:nuxt:nuxt:3.17.7
-
cpe:2.3:a:nuxt:nuxt:3.18.0
-
cpe:2.3:a:nuxt:nuxt:3.18.1
-
cpe:2.3:a:nuxt:nuxt:3.19.0
-
cpe:2.3:a:nuxt:nuxt:3.19.1
-
cpe:2.3:a:nuxt:nuxt:3.19.2
-
cpe:2.3:a:nuxt:nuxt:3.19.3
-
cpe:2.3:a:nuxt:nuxt:3.2.0
-
cpe:2.3:a:nuxt:nuxt:3.2.1
-
cpe:2.3:a:nuxt:nuxt:3.2.2
-
cpe:2.3:a:nuxt:nuxt:3.2.3
-
cpe:2.3:a:nuxt:nuxt:3.20.0
-
cpe:2.3:a:nuxt:nuxt:3.20.1
-
cpe:2.3:a:nuxt:nuxt:3.20.2
-
cpe:2.3:a:nuxt:nuxt:3.21.0
-
cpe:2.3:a:nuxt:nuxt:3.21.1
-
cpe:2.3:a:nuxt:nuxt:3.21.2
-
cpe:2.3:a:nuxt:nuxt:3.21.3
-
cpe:2.3:a:nuxt:nuxt:3.21.4
-
cpe:2.3:a:nuxt:nuxt:3.21.5
-
cpe:2.3:a:nuxt:nuxt:3.21.6
-
cpe:2.3:a:nuxt:nuxt:3.3.0
-
cpe:2.3:a:nuxt:nuxt:3.3.1
-
cpe:2.3:a:nuxt:nuxt:3.3.2
-
cpe:2.3:a:nuxt:nuxt:3.3.3
-
cpe:2.3:a:nuxt:nuxt:3.4.0
-
cpe:2.3:a:nuxt:nuxt:3.4.1
-
cpe:2.3:a:nuxt:nuxt:3.4.2
-
cpe:2.3:a:nuxt:nuxt:3.4.3
-
cpe:2.3:a:nuxt:nuxt:3.5.0
-
cpe:2.3:a:nuxt:nuxt:3.5.1
-
cpe:2.3:a:nuxt:nuxt:3.5.2
-
cpe:2.3:a:nuxt:nuxt:3.5.3
-
cpe:2.3:a:nuxt:nuxt:3.6.0
-
cpe:2.3:a:nuxt:nuxt:3.6.1
-
cpe:2.3:a:nuxt:nuxt:3.6.2
-
cpe:2.3:a:nuxt:nuxt:3.6.3
-
cpe:2.3:a:nuxt:nuxt:3.6.4
-
cpe:2.3:a:nuxt:nuxt:3.6.5
-
cpe:2.3:a:nuxt:nuxt:3.7.0
-
cpe:2.3:a:nuxt:nuxt:3.7.1
-
cpe:2.3:a:nuxt:nuxt:3.7.2
-
cpe:2.3:a:nuxt:nuxt:3.7.3
-
cpe:2.3:a:nuxt:nuxt:3.7.4
-
cpe:2.3:a:nuxt:nuxt:3.8.0
-
cpe:2.3:a:nuxt:nuxt:3.8.1
-
cpe:2.3:a:nuxt:nuxt:3.8.2
-
cpe:2.3:a:nuxt:nuxt:3.9.0
-
cpe:2.3:a:nuxt:nuxt:3.9.1
-
cpe:2.3:a:nuxt:nuxt:3.9.2
-
cpe:2.3:a:nuxt:nuxt:3.9.3
-
cpe:2.3:a:nuxt:nuxt:4.0.0
-
cpe:2.3:a:nuxt:nuxt:4.0.1
-
cpe:2.3:a:nuxt:nuxt:4.0.2
-
cpe:2.3:a:nuxt:nuxt:4.0.3
-
cpe:2.3:a:nuxt:nuxt:4.1.0
-
cpe:2.3:a:nuxt:nuxt:4.1.1
-
cpe:2.3:a:nuxt:nuxt:4.1.2
-
cpe:2.3:a:nuxt:nuxt:4.1.3
-
cpe:2.3:a:nuxt:nuxt:4.2.0
-
cpe:2.3:a:nuxt:nuxt:4.2.1
-
cpe:2.3:a:nuxt:nuxt:4.2.2
-
cpe:2.3:a:nuxt:nuxt:4.3.0
-
cpe:2.3:a:nuxt:nuxt:4.3.1
-
cpe:2.3:a:nuxt:nuxt:4.4.0
-
cpe:2.3:a:nuxt:nuxt:4.4.1
-
cpe:2.3:a:nuxt:nuxt:4.4.2
-
cpe:2.3:a:nuxt:nuxt:4.4.3
-
cpe:2.3:a:nuxt:nuxt:4.4.4
-
cpe:2.3:a:nuxt:nuxt:4.4.5
-
cpe:2.3:a:nuxt:nuxt:4.4.6