CVE-2025-68147
opensourcepos presenta una vulnerabilità di Cross-site Scripting
- Pubblicato
- 17 dic 2025
- Aggiornato
- 18 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 31,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Open Source Point of Sale (opensourcepos) è un'applicazione web di punto vendita scritta in PHP e basata sul framework CodeIgniter. A partire dalla versione 3.4.0 e fino alla versione 3.4.2, esiste una vulnerabilità di Cross-Site Scripting (XSS) persistente nel campo di configurazione "Return Policy". L'applicazione non sanifica correttamente l'input dell'utente prima di salvarlo nel database o di visualizzarlo sugli scontrini. Un attaccante con accesso alla "Store Configuration" (come un amministratore malintenzionato o un account compromesso tramite la separata vulnerabilità CSRF) può iniettare payload JavaScript dannosi in questo campo. Questi payload vengono eseguiti nel browser di qualsiasi utente (inclusi altri amministratori e personale di vendita) ogni volta che visualizza uno scontrino o completa una transazione. Ciò può portare al dirottamento della sessione, al furto di dati sensibili o ad azioni non autorizzate eseguite per conto della vittima. La vulnerabilità è stata corretta nella versione 3.4.2 garantendo che l'output venga escapato utilizzando la funzione `esc()` nel template dello scontrino. Come mitigazione temporanea, gli amministratori dovrebbero assicurarsi che il campo "Return Policy" contenga solo testo semplice ed evitare rigorosamente di inserire tag HTML. Non esiste una soluzione alternativa basata sul codice oltre all'applicazione della patch.
Fonti
1Repository PoC per CVE-2025-68147: Cross-Site Scripting Memorizzato (XSS) in OpenSourcePOS. La vulnerabilità consente l'escalation dei privilegi tramite l'iniezione di JavaScript dannoso nel modulo Store Config. Include dettagli del payload e verifica della patch (v3.4.0). Ricercatore di sicurezza: Aditya Singh (Nixon-H).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.