PT-2026-21812 · Openemr · Openemr

CVE-2025-67491

·

Publicado

2026-02-25

·

Atualizado

2026-02-25

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenEMR de 5.0.0.5 a 7.0.3.4
Descrição O OpenEMR é um aplicativo gratuito e de código aberto para registros eletrônicos de saúde e gestão de consultórios médicos. Existe uma vulnerabilidade de XSS armazenado no helper ub04 da interface de faturamento. A variável data é passada em um manipulador de evento de clique entre aspas simples sem sanitização adequada, permitindo que um usuário malicioso injete uma carga útil. Isso permite que usuários com privilégios baixos insiram cargas úteis maliciosas de JavaScript no servidor e realizem um ataque de XSS armazenado, potencialmente levando ao roubo de cookies de sessão e a ações não autorizadas, fingindo ser administradores. O endpoint da API envolvido não é explicitamente mencionado.
Recomendações Atualize para a versão 7.0.4 ou posterior para resolver este problema.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67491
GHSA-5FQ8-JWVW-3M5W

Produtos afetados

Openemr