Vulnerabilidad en OpenEMR (CVE-2026-32119)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/03/2026
Última modificación:
20/03/2026
Descripción
OpenEMR es una aplicación de gestión de registros de salud electrónicos y práctica médica de código abierto y gratuita. Antes de la versión 8.0.0.2, un XSS almacenado basado en DOM en el plugin jQuery SearchHighlight ('library/js/SearchHighlight.js') permite a un usuario autenticado con acceso de escritura a formularios de encuentro inyectar JavaScript arbitrario que se ejecuta en la sesión del navegador de otro clínico cuando utilizan la función de búsqueda/encontrar en la página de Informes Personalizados. El plugin revierte la codificación de entidades HTML del lado del servidor leyendo texto decodificado de nodos de texto DOM, concatenándolo en una cadena HTML sin procesar y pasándolo al constructor `$()` de jQuery para el análisis HTML. La versión 8.0.0.2 corrige el problema.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



