Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UltimatePOS (CVE-2025-40980)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025

Descripción

UltimateFosters ha detectado una vulnerabilidad de Cross Site Scripting almacenado en UltimatePOS. Esta vulnerabilidad se debe a la falta de validación adecuada de las entradas del usuario mediante "/products//edit", lo que afecta al parámetro "name" mediante POST. Esta vulnerabilidad podría permitir que un atacante remoto envíe una consulta especialmente manipulada a un usuario autenticado y robe la información de sus cookies de sesión.