CVE-2026-25513
FacturaScripts présente une vulnérabilité d'injection SQL dans la clause ORDER BY de l'API
- Publié
- 4 févr. 2026
- Mise à jour
- 5 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 41,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FacturaScripts est un logiciel open-source de planification des ressources d'entreprise et de comptabilité. Avant la version 2025.81, FacturaScripts contient une vulnérabilité critique d'injection SQL dans l'API REST qui permet aux utilisateurs authentifiés de l'API d'exécuter des requêtes SQL arbitraires via le paramètre sort. La vulnérabilité existe dans la méthode ModelClass::getOrderBy() où les paramètres de tri fournis par l'utilisateur sont directement concaténés dans la clause SQL ORDER BY sans validation ni assainissement. Cela affecte tous les points de terminaison de l'API qui prennent en charge la fonctionnalité de tri. Ce problème a été corrigé dans la version 2025.81.
Sources
1- CVE-2026-25513Exploit
CVE-2026-25513 - FacturaScripts présente une injection SQL dans la clause ORDER BY de l'API
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.