CVE-2026-25514
FacturaScripts presenta una vulnerabilità di SQL Injection nelle Azioni di Autocompletamento
- Pubblicato
- 4 feb 2026
- Aggiornato
- 5 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 41,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FacturaScripts è un software open-source di pianificazione delle risorse aziendali e contabilità. Prima della versione 2025.81, FacturaScripts contiene una vulnerabilità critica di SQL injection nella funzionalità di completamento automatico che consente ad attaccanti autenticati di estrarre dati sensibili dal database, incluse credenziali utente, impostazioni di configurazione e tutti i dati aziendali memorizzati. La vulnerabilità esiste nel metodo CodeModel::all() dove i parametri forniti dall'utente vengono concatenati direttamente nelle query SQL senza sanificazione o binding parametrizzato. Questo problema è stato corretto nella versione 2025.81.
Fonti
1- CVE-2026-25514Exploit
CVE-2026-25514 - FacturaScripts presenta un'iniezione SQL nelle azioni di autocompletamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.