Vulnerabilidad en opensourcepos (CVE-2025-68658)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
13/01/2026
Última modificación:
21/01/2026
Descripción
Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP usando el framework CodeIgniter. opensourcepos 3.4.0 y 3.4.1 tiene una vulnerabilidad XSS almacenada en la funcionalidad de Configuración (Información). Un usuario autenticado con el permiso 'Configuration: Change OSPOS's Configuration' puede inyectar una carga útil JavaScript maliciosa en el campo Nombre de la Empresa al actualizar Información en Configuración. La carga útil maliciosa se almacena y se activa más tarde cuando un usuario accede a /sales/complete. Primero seleccione Ventas, y elija Nuevo Artículo para crear un artículo, luego haga clic en Completado . Debido a la validación de entrada insuficiente y la codificación de salida, la carga útil se renderiza y ejecuta en el navegador del usuario, resultando en una vulnerabilidad XSS almacenada. Esta vulnerabilidad se corrige en 3.4.2.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:opensourcepos:open_source_point_of_sale:*:*:*:*:*:*:*:* | 3.4.0 (incluyendo) | 3.4.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



