Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en invoicePlane (CVE-2026-25594)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/02/2026
Última modificación:
20/02/2026

Descripción

InvoicePlane es una aplicación de código abierto autoalojada para gestionar facturas, clientes y pagos. Una vulnerabilidad de Cross-Site Scripting Almacenado (XSS) existe en InvoicePlane 1.7.0 a través del campo Family Name. El valor 'family_name' se renderiza sin codificación HTML dentro del desplegable de familia en el formulario de producto. Cuando un administrador crea una familia con un nombre malicioso, la carga útil se ejecuta en el navegador de cualquier administrador que visita el formulario de producto. La versión 1.7.1 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:invoiceplane:invoiceplane:*:*:*:*:*:*:*:* 1.7.1 (excluyendo)