Vulnerabilidad en OpenEMR (CVE-2026-25743)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/02/2026
Última modificación:
27/02/2026
Descripción
OpenEMR es una aplicación de código abierto y gratuita de registros de salud electrónicos y gestión de consultorios médicos. Antes de la versión 8.0.0, los usuarios con el rol de 'Administración de formularios' pueden completar cuestionarios ('formularios') en encuentros de pacientes. Las respuestas a los formularios se muestran en la página del encuentro y en el historial de visitas para los usuarios con el mismo rol. Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la función para mostrar las respuestas del formulario, permitiendo a cualquier atacante autenticado con el rol específico insertar JavaScript arbitrario en el sistema al introducir cargas útiles maliciosas en las respuestas del formulario. El código JavaScript es ejecutado posteriormente por cualquier usuario con el rol de formulario al ver las respuestas del formulario en las páginas de encuentro del paciente o en el historial de visitas. La versión 8.0.0 corrige el problema.
Impacto
Puntuación base 4.0
7.20
Gravedad 4.0
ALTA
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:* | 8.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



