
XSS-Schwachstelle in ultimatefosters
Veröffentlichungsdatum: 2025-10-30
CVE-ID: CVE-2025-60503 (RESERVIERT)
Sicherheitsforscher: Vivien Lebas
Hersteller: UltimateFosters
Produkt: UltimatePOS
Betroffene Version: 4.8
Schwachstellentyp: Gespeichertes Cross-Site-Scripting (XSS)
Schweregrad: Hoch
Im UltimatePOS-Admin-Panel (v4.8) besteht eine Stored-XSS-Schwachstelle.
Das Feld Reference No. im Modul Purchases akzeptiert unbereinigte Benutzereingaben, die später auf der Seite Reports → Activity Log ohne ordnungsgemäßes Escaping gerendert werden.
Dies ermöglicht einem Angreifer mit Admin-Zugriff, beliebiges JavaScript im Kontext der Browsersitzung eines anderen Administrators auszuführen.
Purchases → List Purchases → + Add Reports → Activity Log
Beim Hinzufügen eines neuen Einkaufs wird der Wert des Felds Reference No. direkt gespeichert und anschließend in der Aktivitätsprotokoll-Ansicht (Activity Log) wiedergegeben.
Da die Ausgabe nicht escaped wird, wird jedes eingebettete HTML/JavaScript ausgeführt, wenn das Protokoll angezeigt wird.
⚠️ Nur zu Testzwecken – verwenden Sie diesen PoC nicht auf Produktionssystemen.
Purchases → List Purchases → + Add
<script>alert('XSS')</script>
Füllen Sie alle Pflichtfelder aus und klicken Sie auf Speichern. Navigieren Sie zu: Reports → Activity Log Das Alert-Feld erscheint – JavaScript wurde erfolgreich ausgeführt (Stored XSS bestätigt).
Auswirkung Auswirkung Beschreibung Codeausführung Beliebiges JS wird im Browser-Kontext des Administrators ausgeführt Session-Hijacking Angreifer kann Sitzungstokens stehlen Datendiebstahl Exfiltration sensibler Admin-Daten möglich Phishing Gefälschte UI-Overlays oder Redirect-Angriffe möglich
Gegenmaßnahmen & Empfehlungen
Für den Hersteller:
Sanitize and validate all user input (especially Reference No.)
Encode output before rendering dynamic values in HTML
Enforce Content Security Policy (CSP) headers
Secure cookies (HttpOnly, SameSite=strict)
Für Benutzer:
Restrict admin access to trusted users
Avoid shared admin accounts
Monitor activity logs for suspicious payloads
Apply patches immediately once vendor releases them
Danksagungen
Researcher: Vivien Lebas
CVE-ID: CVE-2025-60503
Produkt: UltimatePOS von UltimateFosters
Referenzen
Vendor: https://ultimatefosters.com
Produktliste: UltimatePOS (CodeCanyon #21216332)
CVE-Eintrag (ausstehend): CVE-2025-60503 — RESERVIERT
Hinweis: Diese Schwachstelle unterscheidet sich von CVE-2025-40980, die eine andere Komponente desselben Produkts betrifft.