PT-2026-27631 · Unknown · Invoice Ninja

·

CVE-2026-33628

·

Publicado

2026-03-24

·

Atualizado

2026-08-05

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Invoice Ninja versões 5.13.0 até 5.13.3
Description Invoice Ninja é um aplicativo de faturamento, orçamento, projeto e rastreamento de tempo de código fonte disponível, construído com Laravel. O aplicativo contém uma falha onde as descrições de itens de linha de fatura ignoram o filtro de denylist de XSS, permitindo que cargas úteis de Cross-Site Scripting (XSS) armazenadas sejam executadas quando as faturas são renderizadas no portal do cliente ou na visualização de PDF. Isso ocorre porque o campo de descrição do item de linha não é processado pela função purify::clean() antes da renderização. Um usuário autenticado capaz de criar faturas pode injetar scripts maliciosos que podem levar ao sequestro de sessão, roubo de conta ou exfiltração de dados quando visualizados por outros usuários ou clientes.
Recommendations Atualize o Invoice Ninja para a versão 5.13.4.

Exploit

Correção

XSS

Incomplete List of Disallowed Inputs

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33628
GHSA-98WM-CXPW-847P

Produtos afetados

Invoice Ninja