
Vulnerabilidad XSS en ultimatefosters
Fecha de publicación: 2025-10-30
ID de CVE: CVE-2025-60503 (RESERVADO)
Investigador: Vivien Lebas
Proveedor: UltimateFosters
Producto: UltimatePOS
Versión afectada: 4.8
Tipo de vulnerabilidad: Cross-Site Scripting (XSS) Almacenado
Severidad: Alta
Existe una vulnerabilidad de XSS Almacenado en el panel de administración de UltimatePOS (v4.8).
El campo N.º de Referencia en el módulo de Compras acepta entrada de usuario sin desinfectar, que luego se representa sin el escape adecuado en la página Informes → Registro de Actividad.
Esto permite a un atacante con acceso de administrador ejecutar JavaScript arbitrario en el contexto de la sesión de navegador de otro administrador.
Purchases → List Purchases → + Add
Reports → Activity Log
Al agregar una nueva compra, el valor del campo N.º de Referencia se almacena directamente y luego se refleja en la vista del registro de actividad.
Debido a que la salida no se escapa, cualquier HTML/JavaScript incrustado se ejecuta cuando se visualiza el registro.
⚠️ Solo para fines de prueba – no utilice esta PoC en sistemas de producción.
Compras → Lista de Compras → + Agregar
<script>alert('XSS')</script>
Complete todos los campos obligatorios, luego haga clic en Guardar Navegue a: Informes → Registro de Actividad Aparece el cuadro de alerta — JavaScript ejecutado exitosamente (XSS almacenado confirmado)
Impacto Impacto Descripción Ejecución de código JS arbitrario se ejecuta en el contexto del navegador del administrador Secuestro de sesión El atacante puede robar tokens de sesión Robo de datos Posible exfiltración de datos sensibles del administrador Phishing Posibles superposiciones de interfaz falsas o ataques de redireccionamiento
Para el proveedor:
Para los usuarios:
Investigador: Vivien Lebas
ID de CVE: CVE-2025-60503
Producto: UltimatePOS de UltimateFosters
Proveedor: https://ultimatefosters.com
Listado del producto: UltimatePOS (CodeCanyon #21216332)
Entrada de CVE (pendiente): CVE-2025-60503 — RESERVADO
Nota: Esta vulnerabilidad difiere de CVE-2025-40980, que afecta a un componente diferente del mismo producto.