Vulnerabilidad en openemr (CVE-2026-33932)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026
Descripción
OpenEMR es una aplicación de código abierto y gratuita para registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0.3, una vulnerabilidad de cross-site scripting almacenado en la vista previa de documentos CCDA permite a un atacante que puede cargar o enviar un documento CCDA ejecutar JavaScript arbitrario en la sesión del navegador de un clínico cuando se previsualiza el documento. La hoja de estilo XSL sanitiza los atributos para todos los demás elementos narrativos, pero no para 'linkHtml', permitiendo que 'href="javascript:..."' y los atributos de gestor de eventos pasen sin cambios. La versión 8.0.0.3 corrige el problema.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



