PT-2026-5714 · Unknown · Facturascripts

Jaroslaw-Wawiorko

·

Publicado

2026-02-02

·

Atualizado

2026-02-23

·

CVE-2026-23997

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do FacturaScripts 2025.71 e anteriores
Descrição O software FacturaScripts contém uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no campo Observações na visualização do Histórico. O aplicativo não codifica adequadamente as entidades HTML ao renderizar dados históricos. Isso permite que um atacante insira e execute código JavaScript arbitrário no navegador de administradores que visualizam o histórico. A vulnerabilidade pode ser explorada ao fazer login como um usuário comum, criar ou editar uma Nota de Entrega, inserir código JavaScript malicioso no campo Observações e, em seguida, fazer com que um administrador visualize a guia do Histórico dessa nota. Uma exploração bem-sucedida pode levar à tomada completa de conta, permitindo que o atacante obtenha controle total do sistema, incluindo acesso a dados financeiros sensíveis e configurações de usuário. O ataque requer algum conhecimento da estrutura interna da API do aplicativo, que pode ser obtido por meio das ferramentas de desenvolvedor do navegador.
Recomendações Versões anteriores a 2025.71 devem ser atualizadas.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23997
GHSA-4V7V-7V7R-3R5H

Produtos afetados

Facturascripts