CVE-2025-69210
FacturaScripts vulnerable a Cross-Site Scripting (XSS) almacenado mediante la carga de archivos XML
- Publicado
- 30 dic 2025
- Actualizado
- 30 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 29 abr 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 60,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
FacturaScripts es un software de código abierto de planificación de recursos empresariales y contabilidad. Antes de la versión 2025.7, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la funcionalidad de carga de archivos del producto. Usuarios autenticados pueden cargar archivos XML manipulados que contienen JavaScript ejecutable. Estos archivos son posteriormente renderizados por la aplicación sin suficiente saneamiento o aplicación del tipo de contenido, permitiendo la ejecución arbitraria de JavaScript cuando se accede al archivo. Debido a que los archivos del producto cargados por usuarios regulares son visibles para los usuarios administrativos, esta vulnerabilidad puede ser aprovechada para ejecutar JavaScript malicioso en la sesión del navegador de un administrador. La versión 2025.7 corrige el problema.
Fuentes
2- CVE-DisclosuresInvestigación
Un repositorio que documenta vulnerabilidades de seguridad descubiertas en Software Libre y de Código Abierto (FOSS) por VETTRIVEL U
- FacturaScripts 2025.43 - XSSExploit
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.