CVE-2026-32119

MEDIUM CVSS 3.1: 4,4 EPSS 0.01%
Обновлено 20 марта 2026
Openemr
Параметр Значение
CVSS 4,4 (MEDIUM)
Уязвимые версии до 8.0.0.2
Устранено в версии 8.0.0.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Openemr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.2 хранимый XSS на основе DOM в плагине jQuery SearchHighlight (`library/js/SearchHighlight.js`) позволял аутентифицированному пользователю с доступом на запись в форму обращения вставлять произвольный код JavaScript, который выполняется в сеансе браузера другого врача, когда он использует функцию поиска на странице пользовательского отчета. Плагин меняет кодировку HTML-объекта на стороне сервера, считывая декодированный текст из текстовых узлов DOM, объединяя его в необработанную HTML-строку и передавая ее конструктору jQuery `$()` для анализа HTML.

Версия 8.0.0.2 устраняет проблему.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to 8.0.0.2, DOM-based stored XSS in the jQuery SearchHighlight plugin (`library/js/SearchHighlight.js`) allows an authenticated user with encounter form write access to inject arbitrary JavaScript that executes in another clinician's browser session when they use the search/find feature on the Custom Report page. The plugin reverses server-side HTML entity encoding by reading decoded text from DOM text nodes, concatenating it into a raw HTML string, and passing it to jQuery's `$()` constructor for HTML parsing. Version 8.0.0.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
8.0.0.2