Vulnerabilidad en Tickets de Open ISES (CVE-2026-48217)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/05/2026
Última modificación:
23/07/2026
Descripción
Open ISES Tickets antes de la versión 3.44.2 contiene una vulnerabilidad de cross-site scripting reflejada en delete_module.php que permite a atacantes autenticados inyectar JavaScript arbitrario al pasar un valor no sanitizado a través de los múltiples parámetros POST (module_choice, flag, confirmation) directamente en el contenido HTML renderizado y en los atributos de acción de formulario. Los atacantes pueden crear una solicitud maliciosa que contiene una carga útil de JavaScript que se ejecuta en el navegador de la víctima cuando se renderiza la respuesta.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA


