Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en TPVEnlanube

Fecha de publicación 28/09/2026
Identificador
INCIBE-2026-668
Importancia
3 - Media
Recursos Afectados

TPVEnlanube.

Descripción

INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad media que afectan a TPVEnlanube, un software para la gestión de inventarios, almacenes, pedidos y proveedores. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • Desde CVE-2026-7170 hasta CVE-2026-7172: 4.8 | CVSS:4.0/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en TPVEnlanube que afecta a los siguientes endpoints y parámetros:

  • CVE-2026-7170: parámetro 'vendor_store_name' en el endpoint '/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]'.
  • CVE-2026-7171: parámetro 'Apellido 1' en el endpoint '/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart'.
  • CVE-2026-7172: parámetro 'Nombre Completo' en el endpoint '/administrator/index.php?option=com_virtuemart&page=admin.user_list'.

La explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso y ejecutarlo en los navegadores de los usuarios sin su consentimiento.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-7170 Media No TPVEnlanube
CVE-2026-7171 Media No TPVEnlanube
CVE-2026-7172 Media No TPVEnlanube
Listado de referencias