CVE-2025-69210
FacturaScripts vulnerabile a Cross-Site Scripting (XSS) persistente tramite caricamento di file XML
- Pubblicato
- 30 dic 2025
- Aggiornato
- 30 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 apr 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 60,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FacturaScripts è un software open-source di pianificazione delle risorse aziendali e contabilità. Prima della versione 2025.7, esiste una vulnerabilità di cross-site scripting (XSS) persistente nella funzionalità di caricamento dei file di prodotto. Gli utenti autenticati possono caricare file XML appositamente predisposti contenenti JavaScript eseguibile. Questi file vengono successivamente renderizzati dall'applicazione senza una sufficiente sanificazione o applicazione del tipo di contenuto, consentendo l'esecuzione di JavaScript arbitrario quando si accede al file. Poiché i file di prodotto caricati dagli utenti regolari sono visibili agli utenti amministrativi, questa vulnerabilità può essere sfruttata per eseguire JavaScript dannoso nella sessione del browser di un amministratore. La versione 2025.7 risolve il problema.
Fonti
2- CVE-DisclosuresRicerca
Un repository che documenta le vulnerabilità di sicurezza scoperte nel Software Libero e Open Source (FOSS) da VETTRIVEL U.
- FacturaScripts 2025.43 - XSSExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.