
Vulnerabilità XSS su ultimatefosters
Data di pubblicazione: 2025-10-30
ID CVE: CVE-2025-60503 (RISERVATO)
Ricercatore: Vivien Lebas
Fornitore: UltimateFosters
Prodotto: UltimatePOS
Versione affetta: 4.8
Tipo di vulnerabilità: Cross-Site Scripting (XSS) Memorizzato
Gravità: Alta
Esiste una vulnerabilità XSS Memorizzato nel pannello di amministrazione di UltimatePOS (v4.8).
Il campo Reference No. nel modulo Acquisti accetta input utente non sanitizzato, che viene successivamente renderizzato senza una corretta escape nella pagina Report → Registro Attività.
Ciò consente a un attaccante con accesso amministrativo di eseguire JavaScript arbitrario nel contesto della sessione del browser di un altro amministratore.
Acquisti → Elenco Acquisti → + Aggiungi Report → Registro Attività
Quando si aggiunge un nuovo acquisto, il valore del campo viene memorizzato direttamente e poi riflesso nella vista del registro attività. Poiché l'output non viene escapato, qualsiasi HTML/JavaScript incorporato viene eseguito quando il registro viene visualizzato.
Reference No.⚠️ Solo a scopo di test – non utilizzare questa PoC su sistemi in produzione.
Acquisti → Elenco Acquisti → + Aggiungi
<script>alert('XSS')</script>
Compila tutti i campi obbligatori, poi clicca Salva Vai a: Report → Registro Attività Viene visualizzato il box di alert — JavaScript eseguito con successo (XSS memorizzato confermato)
Impatto Impatto Descrizione Esecuzione di codice JS arbitrario viene eseguito nel contesto del browser amministratore Hijacking di sessione L'attaccante può rubare token di sessione Furto di dati Possibile esfiltrazione di dati sensibili dell'amministratore Phishing Possibili sovrapposizioni di UI fake o attacchi di reindirizzamento Mitigazione e Raccomandazioni
Per il fornitore:
Sanificare e validare tutti gli input utente (in particolare Reference No.)
Codificare l'output prima di renderizzare valori dinamici in HTML
Applicare intestazioni Content Security Policy (CSP)
Cookie sicuri (HttpOnly, SameSite=strict)
Per gli utenti:
Limitare l'accesso amministrativo a utenti fidati
Evitare account amministrativi condivisi
Monitorare i registri attività per payload sospetti
Applicare le patch immediatamente quando rilasciate dal fornitore
Crediti
Ricercatore: Vivien Lebas
CVE ID: CVE-2025-60503
Prodotto: UltimatePOS di UltimateFosters Riferimenti
Fornitore: https://ultimatefosters.com
Listino prodotto: UltimatePOS (CodeCanyon #21216332)
Voce CVE (in attesa): CVE-2025-60503 — RISERVATO
Nota: Questa vulnerabilità è diversa da CVE-2025-40980, che riguarda un componente differente dello stesso prodotto.