Vulnerabilidad en QloApps (CVE-2026-25558)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
QloApps hasta la versión 1.7.0 contiene una vulnerabilidad de cross-site scripting almacenado en el gestor de archivos de administración que permite a los administradores autenticados inyectar JavaScript malicioso al subir archivos SVG manipulados. Los atacantes pueden incrustar controladores de eventos de JavaScript como onload dentro de archivos SVG subidos a través del gestor de archivos para ejecutar scripts arbitrarios en el navegador de cualquier usuario que vea el archivo posteriormente.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA



