Vulnerabilidad en WorkTime (CVE-2025-15560)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/02/2026
Última modificación:
26/02/2026
Descripción
Un atacante autenticado con permisos mínimos puede explotar una inyección SQL en el endpoint de la API 'widget' del servidor WorkTime para inyectar consultas SQL. Si se utiliza el backend de Firebird, los atacantes pueden recuperar todos los datos del backend de la base de datos. Si se utiliza el backend de MSSQL, el atacante puede ejecutar sentencias SQL arbitrarias en el backend de la base de datos y obtener acceso a datos sensibles.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nestersoft:worktime:*:*:*:*:cloud:*:*:* | 11.8.8 (incluyendo) | |
| cpe:2.3:a:nestersoft:worktime:*:*:*:*:on-premise:*:*:* | 11.8.8 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



