CVE-2026-103590
Beschrijving NL
QloApps tot en met 1.7.0 bevat een gereflecteerde kwetsbaarheid voor cross-site scripting in de velden voor de verblijfsduur van de back-office kamertype-editor. Aanvallers kunnen geverifieerde beheerders ertoe aanzetten om vervaardigde POST-aanvragen in te dienen met schadelijke payloads in restriction_min_los- en restriction_max_los-parameters, waarbij willekeurig JavaScript wordt uitgevoerd in de administratieve sessie van het slachtoffer.
Origineel (Engels) tonen
QloApps through 1.7.0 contains a reflected cross-site scripting vulnerability in the back-office room type editor's length of stay fields. Attackers can induce authenticated administrators to submit crafted POST requests with malicious payloads in restriction_min_los and restriction_max_los parameters, executing arbitrary JavaScript in the victim's administrative session.