Múltiples vulnerabilidades en TPVEnlanube
TPVEnlanube.
INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad media que afectan a TPVEnlanube, un software para la gestión de inventarios, almacenes, pedidos y proveedores. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- Desde CVE-2026-7170 hasta CVE-2026-7172: 4.8 | CVSS:4.0/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X | CWE-79
No hay solución reportada por el momento.
Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en TPVEnlanube que afecta a los siguientes endpoints y parámetros:
- CVE-2026-7170: parámetro 'vendor_store_name' en el endpoint '/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]'.
- CVE-2026-7171: parámetro 'Apellido 1' en el endpoint '/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart'.
- CVE-2026-7172: parámetro 'Nombre Completo' en el endpoint '/administrator/index.php?option=com_virtuemart&page=admin.user_list'.
La explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso y ejecutarlo en los navegadores de los usuarios sin su consentimiento.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-7170 | Media | No | TPVEnlanube |
| CVE-2026-7171 | Media | No | TPVEnlanube |
| CVE-2026-7172 | Media | No | TPVEnlanube |


