Vulnerabilidad en FacturaScripts de NeoRazorX (CVE-2026-25513)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
04/02/2026
Última modificación:
23/02/2026
Descripción
FacturaScripts es un software de planificación de recursos empresariales y contabilidad de código abierto. Antes de la versión 2025.81, FacturaScripts contiene una crítica vulnerabilidad de inyección SQL en la API REST que permite a los usuarios de la API autenticados ejecutar consultas SQL arbitrarias a través del parámetro sort. La vulnerabilidad existe en el método ModelClass::getOrderBy() donde los parámetros de ordenación proporcionados por el usuario se concatenan directamente en la cláusula SQL ORDER BY sin validación ni saneamiento. Esto afecta a todos los puntos finales de la API que soportan la funcionalidad de ordenación. Este problema ha sido parcheado en la versión 2025.81.
Impacto
Puntuación base 4.0
8.30
Gravedad 4.0
ALTA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:facturascripts:facturascripts:*:*:*:*:*:*:*:* | 2025.81 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



