Vulnerabilidad en invoiceninja (CVE-2026-33628)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/03/2026
Última modificación:
26/03/2026
Descripción
Invoice Ninja es una aplicación de facturación, presupuestos, proyectos y seguimiento del tiempo de código fuente disponible, construida con Laravel. Las descripciones de las líneas de artículos de las facturas en Invoice Ninja v5.13.0 eluden el filtro de denylist de XSS, permitiendo que las cargas útiles de XSS almacenadas se ejecuten cuando las facturas se renderizan en la vista previa de PDF o en el portal del cliente. El campo de descripción de la línea de artículo no se pasó por 'purify::clean()' antes de la renderización. Esto se corrigió en la v5.13.4 por el proveedor al añadir 'purify::clean()' para sanear las descripciones de las líneas de artículos.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA



