
Vulnérabilité XSS sur ultimatefosters
Date de publication: 2025-10-30
ID CVE: CVE-2025-60503 (RESERVED)
Chercheur: Vivien Lebas
Fournisseur: UltimateFosters
Produit: UltimatePOS
Version affectée: 4.8
Type de vulnérabilité: Cross-Site Scripting (XSS) stocké
Sévérité: Élevée
Une vulnérabilité XSS stocké existe dans le panneau d'administration UltimatePOS (v4.8).
Le champ Reference No. du module Purchases accepte des entrées utilisateur non nettoyées, qui sont ensuite rendues sans échappement approprié dans la page Reports → Activity Log.
Cela permet à un attaquant ayant un accès administrateur d'exécuter du JavaScript arbitraire dans le contexte de la session navigateur d'un autre administrateur.
Purchases → List Purchases → + Add Reports → Activity Log
Lors de l'ajout d'un nouvel achat, la valeur du champ Reference No. est stockée directement, puis reflétée dans la vue du journal d'activité.
Comme la sortie n'est pas échappée, tout HTML/JavaScript intégré s'exécute lorsque le journal est consulté.
⚠️ À des fins de test uniquement – n'utilisez pas ce PoC sur des systèmes de production.
Purchases → List Purchases → + Add
<script>alert('XSS')</script>
Remplissez tous les champs obligatoires, puis cliquez sur Enregistrer Naviguez vers : Reports → Activity Log La boîte d'alerte apparaît — JavaScript exécuté avec succès (XSS stocké confirmé)
| Impact | Description | | Exécution de code | JS arbitraire s'exécute dans le contexte du navigateur admin | | Détournement de session | L'attaquant peut voler les jetons de session | | Vol de données | Exfiltration possible de données sensibles admin | | Hameçonnage | Superpositions UI factices ou attaques de redirection possibles |
Pour le fournisseur :
Reference No.)Pour les utilisateurs :
Note : Cette vulnérabilité diffère de CVE-2025-40980, qui affecte un composant différent du même produit.