PT-2026-6306 · Unknown · Facturascripts
Lukasz-Rybak
·
Publicado
2026-02-03
·
Atualizado
2026-02-23
·
CVE-2026-25514
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do FacturaScripts anteriores à 2025.81
Descrição
O FacturaScripts é um software de planejamento de recursos empresariais e contabilidade. Versões anteriores à 2025.81 contêm uma vulnerabilidade crítica de injeção de SQL na funcionalidade de autocompletar. Atacantes autenticados podem extrair dados sensíveis do banco de dados, incluindo credenciais de usuário, configurações e dados empresariais. O problema está localizado no método
CodeModel::all(), onde parâmetros fornecidos pelo usuário são concatenados diretamente em consultas SQL sem a devida sanitização ou vinculação parametrizada.Recomendações
Atualize para a versão 2025.81 ou posterior.
Exploit
Correção
SQL injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Facturascripts