Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.
Podatność CVE-2026-1630: WEBCON BPS jest podatny na atak typu Reflected XSS poprzez jeden z parametrów używanych przez endpoint /openinmobileapp. Atakujący może wysłać specjalnie spreparowany adres URL, którego otwarcie przez uwierzytelnionego użytkownika skutkuje wykonaniem dowolnego kodu JavaScript w przeglądarce ofiary.
Ta podatność została naprawiona w wersjach 2026.1.3.109 oraz 2025.2.1.293.
Podziękowania
Za zgłoszenie podatności dziękujemy Konradowi Szczepaniakowi.



