Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ERP de Aureus (CVE-2026-4175)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/03/2026
Última modificación:
16/03/2026

Descripción

Se determinó una vulnerabilidad en Aureus ERP hasta la versión 1.3.0-BETA2. El elemento afectado es una función desconocida del archivo plugins/webkul/chatter/resources/views/filament/infolists/components/messages/content-text-entry.blade.php del componente Chatter Message Gestor. La ejecución de una manipulación del argumento subject/body puede conducir a cross-site scripting. El ataque puede lanzarse de forma remota. La actualización a la versión 1.3.0-BETA1 es suficiente para solucionar este problema. Este parche se llama 2135ee7efff4090e70050b63015ab5e268760ec8. Se sugiere actualizar el componente afectado.

Impacto

Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.50
Gravedad 3.x
BAJA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA