CVE-2026-25514
FacturaScripts présente une vulnérabilité d'injection SQL dans les actions de saisie automatique (Autocomplete Actions)
- Publié
- 4 févr. 2026
- Mise à jour
- 5 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 41,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FacturaScripts est un logiciel open-source de planification des ressources d'entreprise et de comptabilité. Avant la version 2025.81, FacturaScripts contient une vulnérabilité critique d'injection SQL dans la fonctionnalité d'autocomplétion qui permet à des attaquants authentifiés d'extraire des données sensibles de la base de données, notamment les identifiants utilisateur, les paramètres de configuration et toutes les données commerciales stockées. La vulnérabilité existe dans la méthode CodeModel::all() où les paramètres fournis par l'utilisateur sont directement concaténés dans les requêtes SQL sans assainissement ni liaison paramétrée. Ce problème a été corrigé dans la version 2025.81.
Sources
1- CVE-2026-25514Exploit
CVE-2026-25514 - FacturaScripts présente une injection SQL dans les actions de saisie automatique
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.