Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-60503 — XSS-Schwachstelle in ultimatefosters | Kitploit
Tools/GitHubGitHub/h4zaz/cve-2025-60503
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsPapers & ForschungLernen & Bildung
GitHubh4zaz/cve-2025-60503

CVE-2025-60503

XSS-Schwachstelle in ultimatefosters

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

CVE-2025-60503 — Gespeichertes Cross-Site-Scripting (XSS) in UltimatePOS (UltimateFosters) v4.8

Veröffentlichungsdatum: 2025-10-30
CVE-ID: CVE-2025-60503 (RESERVIERT)
Sicherheitsforscher: Vivien Lebas
Hersteller: UltimateFosters
Produkt: UltimatePOS
Betroffene Version: 4.8
Schwachstellentyp: Gespeichertes Cross-Site-Scripting (XSS)
Schweregrad: Hoch


Übersicht

Im UltimatePOS-Admin-Panel (v4.8) besteht eine Stored-XSS-Schwachstelle.
Das Feld Reference No. im Modul Purchases akzeptiert unbereinigte Benutzereingaben, die später auf der Seite Reports → Activity Log ohne ordnungsgemäßes Escaping gerendert werden.

Dies ermöglicht einem Angreifer mit Admin-Zugriff, beliebiges JavaScript im Kontext der Browsersitzung eines anderen Administrators auszuführen.


Betroffene Komponenten

Purchases → List Purchases → + Add Reports → Activity Log


Technische Details

Beim Hinzufügen eines neuen Einkaufs wird der Wert des Felds Reference No. direkt gespeichert und anschließend in der Aktivitätsprotokoll-Ansicht (Activity Log) wiedergegeben.
Da die Ausgabe nicht escaped wird, wird jedes eingebettete HTML/JavaScript ausgeführt, wenn das Protokoll angezeigt wird.


Proof of Concept (PoC)

⚠️ Nur zu Testzwecken – verwenden Sie diesen PoC nicht auf Produktionssystemen.

  1. Melden Sie sich als Administrator an
  2. Navigieren Sie zu:

Purchases → List Purchases → + Add

  1. Fügen Sie im Feld Reference No. Folgendes ein:

<script>alert('XSS')</script>

Füllen Sie alle Pflichtfelder aus und klicken Sie auf Speichern. Navigieren Sie zu: Reports → Activity Log Das Alert-Feld erscheint – JavaScript wurde erfolgreich ausgeführt (Stored XSS bestätigt).

Auswirkung Auswirkung Beschreibung Codeausführung Beliebiges JS wird im Browser-Kontext des Administrators ausgeführt Session-Hijacking Angreifer kann Sitzungstokens stehlen Datendiebstahl Exfiltration sensibler Admin-Daten möglich Phishing Gefälschte UI-Overlays oder Redirect-Angriffe möglich

Gegenmaßnahmen & Empfehlungen

Für den Hersteller:

root@kitploit:~
Sanitize and validate all user input (especially Reference No.)

Encode output before rendering dynamic values in HTML

Enforce Content Security Policy (CSP) headers

Secure cookies (HttpOnly, SameSite=strict)

Für Benutzer:

root@kitploit:~
Restrict admin access to trusted users

Avoid shared admin accounts

Monitor activity logs for suspicious payloads

Apply patches immediately once vendor releases them

Danksagungen

root@kitploit:~
Researcher: Vivien Lebas

CVE-ID: CVE-2025-60503

Produkt: UltimatePOS von UltimateFosters

Referenzen

root@kitploit:~
Vendor: https://ultimatefosters.com

Produktliste: UltimatePOS (CodeCanyon #21216332)

CVE-Eintrag (ausstehend): CVE-2025-60503 — RESERVIERT

Hinweis: Diese Schwachstelle unterscheidet sich von CVE-2025-40980, die eine andere Komponente desselben Produkts betrifft.

Tool herunterladen