VDB
Sign up

package

Packagist/facturascripts/facturascripts

pkg:packagist/facturascripts/facturascripts

HIGH8.0Packagist
GHSA-2p5x-4jr6-x5jg· CVE-2026-45263

FacturaScripts: CSV formula injection in CSVExport allows authenticated low-priv users to plant payloads that execute when an admin opens the export

Modified: 7/14/2026

LOW3.5Packagist
GHSA-3x7p-v8hj-xh5m· CVE-2026-45710

FacturaScripts: Stored XSS in WidgetVariante and WidgetSubcuenta modal lists via HTML-attribute decoding of `Tools::noHtml`-escaped quotes inside `onclick=`

Modified: 7/28/2026

CRITICAL9.9Packagist
GHSA-5qmh-x653-g8qj· CVE-2026-45262

FacturaScripts: Authenticated SQL injection in the FacturaScripts REST API filter parameter via parenthesis bypass in `Where::sqlColumn`

Modified: 7/14/2026

CRITICAL9.9Packagist
GHSA-hgjx-r89m-m7v4

FacturaScripts: Path traversal in UploadedFile::move() via getClientOriginalName() — arbitrary file write outside MyFiles/ leading to RCE

Modified: 7/14/2026

MEDIUM6.5Packagist
GHSA-q7f2-rv22-2xgr· CVE-2026-27892

FacturaScripts Vulnerable to Unstripped Image Metadata (EXIF) Leakage via Library Module File Upload/Download

Modified: 9/10/2026

MEDIUM6.3Packagist
GHSA-vf3q-frmr-vrr9· CVE-2026-42879

FacturaScripts Vulnerable to Authenticated Remote Code Execution (RCE) via GIF Image Upload in Product Images

Modified: 9/10/2026