CVE-2025-69210
FacturaScripts vulnerável a Cross-Site Scripting (XSS) Armazenado via Upload de Arquivo XML
- Publicado
- 30 de dez. de 2025
- Atualizado
- 30 de dez. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 29 de abr. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 60,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
FacturaScripts é um software de código aberto de planejamento de recursos empresariais e contabilidade. Antes da versão 2025.7, existia uma vulnerabilidade de cross-site scripting (XSS) armazenado na funcionalidade de upload de arquivos de produto. Usuários autenticados podem enviar arquivos XML especialmente criados contendo JavaScript executável. Esses arquivos são posteriormente renderizados pela aplicação sem sanitização suficiente ou imposição de tipo de conteúdo, permitindo a execução arbitrária de JavaScript quando o arquivo é acessado. Como os arquivos de produto enviados por usuários comuns são visíveis para usuários administradores, essa vulnerabilidade pode ser explorada para executar JavaScript malicioso na sessão do navegador de um administrador. A versão 2025.7 corrige o problema.
Fontes
2- CVE-DisclosuresPesquisa
Um repositório que documenta vulnerabilidades de segurança descobertas em Software Livre e de Código Aberto (FOSS) por VETTRIVEL U
- FacturaScripts 2025.43 - XSSExploit
uvettrivel007 · multiple · 29 de abr. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.