CVE-2026-25513
FacturaScripts tem vulnerabilidade de Injeção SQL na cláusula ORDER BY da API
- Publicado
- 4 de fev. de 2026
- Atualizado
- 5 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 41,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
FacturaScripts é um software de código aberto de planejamento de recursos empresariais e contabilidade. Antes da versão 2025.81, o FacturaScripts contém uma vulnerabilidade crítica de injeção de SQL na API REST que permite que usuários autenticados da API executem consultas SQL arbitrárias por meio do parâmetro sort. A vulnerabilidade existe no método ModelClass::getOrderBy(), onde parâmetros de ordenação fornecidos pelo usuário são concatenados diretamente na cláusula SQL ORDER BY sem validação ou sanitização. Isso afeta todos os endpoints da API que suportam funcionalidade de ordenação. Este problema foi corrigido na versão 2025.81.
Fontes
1- CVE-2026-25513Exploit
CVE-2026-25513 - FacturaScripts tem Injeção de SQL na cláusula ORDER BY da API
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.