CVE-2025-68147
opensourcepos tiene una vulnerabilidad de Cross-site Scripting
- Publicado
- 17 dic 2025
- Actualizado
- 18 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 31,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Open Source Point of Sale (opensourcepos) Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP y que utiliza el framework CodeIgniter. A partir de la versión 3.4.0 y antes de la versión 3.4.2, existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el campo de configuración "Return Policy" (Política de devolución). La aplicación no sanea adecuadamente la entrada del usuario antes de guardarla en la base de datos ni de mostrarla en los recibos. Un atacante con acceso a la "Store Configuration" (Configuración de la tienda) (como un administrador malintencionado o una cuenta comprometida mediante la vulnerabilidad CSRF independiente) puede inyectar payloads de JavaScript malicioso en este campo. Estos payloads se ejecutan en el navegador de cualquier usuario (incluidos otros administradores y personal de ventas) cada vez que visualizan un recibo o completan una transacción. Esto puede provocar el secuestro de sesión, el robo de datos sensibles o la realización de acciones no autorizadas en nombre de la víctima. La vulnerabilidad ha sido corregida en la versión 3.4.2 garantizando que la salida se escape mediante la función `esc()` en la plantilla de recibos. Como mitigación temporal, los administradores deben asegurarse de que el campo "Return Policy" contenga únicamente texto plano y evitar estrictamente introducir cualquier etiqueta HTML. No existe una solución alternativa basada en código aparte de aplicar el parche.
Fuentes
1Repositorio PoC para CVE-2025-68147: Cross-Site Scripting (XSS) Almacenado en OpenSourcePOS. La vulnerabilidad permite escalada de privilegios mediante inyección de JavaScript malicioso en el módulo Store Config. Incluye detalles del payload y verificación del parche (v3.4.0). Investigador de Seguridad: Aditya Singh (Nixon-H).
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.