PT-2026-54764 · Unknown · Facturascripts
CVE-2026-45710
·
Publicado
2026-07-01
·
Atualizado
2026-07-28
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
facturascripts (versões afetadas não especificadas)
Descrição
Existe um Cross-Site Scripting (XSS) Armazenado devido à sanitização inadequada de entradas controladas pelo usuário ao renderizar atributos HTML. As funções
renderVariantList() em WidgetVariante.php e renderSubaccountList() em WidgetSubcuenta.php concatenam as variáveis referencia e codsubcuenta diretamente em literais de string JavaScript dentro de atributos onclick. Embora o software utilize Tools::noHtml para codificar apóstrofos como ', os navegadores decodificam entidades HTML antes que o JavaScript seja executado, permitindo que um invasor interrompa a string e execute código arbitrário.Um invasor pode implantar um payload através da interface
EditProducto, gravações diretas no banco de dados ou importações via API. A execução ocorre no navegador de qualquer usuário que abra o modal de seleção de variantes ou subcontas e interaja com a linha afetada. Isso pode levar ao sequestro de sessão, roubo de tokens CSRF e comprometimento administrativo total caso um administrador seja a vítima.Recomendações
Para as versões afetadas, substitua a concatenação direta em
WidgetVariante.php e WidgetSubcuenta.php por um padrão de atributo de dados (data-attribute). Especificamente, utilize html entity decode seguido de htmlspecialchars para normalizar e codificar as variáveis referencia e codsubcuenta, acessando então esses valores via this.dataset na chamada JavaScript.Como medida de mitigação temporária, restrinja o acesso à permissão
EditProducto e aos endpoints de importação de API apenas a usuários confiáveis para evitar a implantação de payloads maliciosos.Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Facturascripts