PT-2026-48297 · Openemr · Openemr
CVE-2026-46518
·
Publicado
2026-06-09
·
Atualizado
2026-06-10
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenEMR versões anteriores a 8.0.0.1
Description
Um problema de cross-site scripting (XSS) armazenado existe no recurso de multi-impressão CSS/HTML de prescrições. Usuários do portal do paciente podem executar JavaScript arbitrário na sessão do navegador de um clínico ao gravar HTML controlado pelo invasor em
patient data através do endpoint 'PUT api/patient/:num', ignorando o fluxo de trabalho de revisão de auditoria. A função multiprintcss header() renderiza campos demográficos do paciente, como nome e endereço, sem a codificação de saída. Como o script é executado na sessão autenticada do clínico na interface principal, um invasor pode acessar dados de sessão, tokens CSRF e realizar ações como o clínico.Recommendations
Atualizar para a versão 8.0.0.1.
Exploit
Correção
Missing Authorization
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openemr