Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WorkTime (CVE-2025-15560)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/02/2026
Última modificación:
26/02/2026

Descripción

Un atacante autenticado con permisos mínimos puede explotar una inyección SQL en el endpoint de la API 'widget' del servidor WorkTime para inyectar consultas SQL. Si se utiliza el backend de Firebird, los atacantes pueden recuperar todos los datos del backend de la base de datos. Si se utiliza el backend de MSSQL, el atacante puede ejecutar sentencias SQL arbitrarias en el backend de la base de datos y obtener acceso a datos sensibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nestersoft:worktime:*:*:*:*:cloud:*:*:* 11.8.8 (incluyendo)
cpe:2.3:a:nestersoft:worktime:*:*:*:*:on-premise:*:*:* 11.8.8 (incluyendo)


Referencias a soluciones, herramientas e información