PT-2026-54764 · Unknown · Facturascripts

CVE-2026-45710

·

Publicado

2026-07-01

·

Atualizado

2026-07-28

CVSS v3.1

3.5

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas facturascripts (versões afetadas não especificadas)
Descrição Existe um Cross-Site Scripting (XSS) Armazenado devido à sanitização inadequada de entradas controladas pelo usuário ao renderizar atributos HTML. As funções renderVariantList() em WidgetVariante.php e renderSubaccountList() em WidgetSubcuenta.php concatenam as variáveis referencia e codsubcuenta diretamente em literais de string JavaScript dentro de atributos onclick. Embora o software utilize Tools::noHtml para codificar apóstrofos como ', os navegadores decodificam entidades HTML antes que o JavaScript seja executado, permitindo que um invasor interrompa a string e execute código arbitrário.
Um invasor pode implantar um payload através da interface EditProducto, gravações diretas no banco de dados ou importações via API. A execução ocorre no navegador de qualquer usuário que abra o modal de seleção de variantes ou subcontas e interaja com a linha afetada. Isso pode levar ao sequestro de sessão, roubo de tokens CSRF e comprometimento administrativo total caso um administrador seja a vítima.
Recomendações Para as versões afetadas, substitua a concatenação direta em WidgetVariante.php e WidgetSubcuenta.php por um padrão de atributo de dados (data-attribute). Especificamente, utilize html entity decode seguido de htmlspecialchars para normalizar e codificar as variáveis referencia e codsubcuenta, acessando então esses valores via this.dataset na chamada JavaScript.
Como medida de mitigação temporária, restrinja o acesso à permissão EditProducto e aos endpoints de importação de API apenas a usuários confiáveis para evitar a implantação de payloads maliciosos.

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45710
GHSA-3X7P-V8HJ-XH5M

Produtos afetados

Facturascripts