Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en opensourcepos (CVE-2025-68658)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/01/2026
Última modificación:
21/01/2026

Descripción

Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP usando el framework CodeIgniter. opensourcepos 3.4.0 y 3.4.1 tiene una vulnerabilidad XSS almacenada en la funcionalidad de Configuración (Información). Un usuario autenticado con el permiso 'Configuration: Change OSPOS's Configuration' puede inyectar una carga útil JavaScript maliciosa en el campo Nombre de la Empresa al actualizar Información en Configuración. La carga útil maliciosa se almacena y se activa más tarde cuando un usuario accede a /sales/complete. Primero seleccione Ventas, y elija Nuevo Artículo para crear un artículo, luego haga clic en Completado . Debido a la validación de entrada insuficiente y la codificación de salida, la carga útil se renderiza y ejecuta en el navegador del usuario, resultando en una vulnerabilidad XSS almacenada. Esta vulnerabilidad se corrige en 3.4.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensourcepos:open_source_point_of_sale:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.2 (excluyendo)