VulnSea

facturascripts has 6 CVEs on record. Disclosure cadence is accelerating: 6 in the last 90 days against 0 in the 90 before. The busiest recent month was July 2026 with 6. The median CVSS is 8.0 (high), with 3 rated critical. None have a confirmed exploitation report.

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
8.0
Publish → KEV
Last 90 days
6 prev 0

Products

  • facturascripts/facturascripts 6
6
Total CVEs
3
Critical
0
CISA KEV
0
Exploited

facturascripts vulnerabilities

CVEs affecting facturascripts, newest first. Open any entry for full detail, references, and exploit status.

6 CVEsRSS

GHSA-hgjx-r89m-m7v4Critical· 9.9
2mo ago

FacturaScripts: Path traversal in UploadedFile::move() via getClientOriginalName() — arbitrary file write outside MyFiles/ leading to RCE

FacturaScripts: Path traversal in UploadedFile::move() via getClientOriginalName() — arbitrary file write outside MyFiles/ leading to RCE

Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45262Critical· 9.9
2mo ago

FacturaScripts: Authenticated SQL injection in the FacturaScripts REST API filter parameter via parenthesis bypass in `Where::sqlColumn`

FacturaScripts: Authenticated SQL injection in the FacturaScripts REST API filter parameter via parenthesis bypass in `Where::sqlColumn`

Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45693High· 7.5
2mo ago

FacturaScripts: Unauthenticated Path Traversal in Static File Controllers Reads Private MyFiles Documents

FacturaScripts: Unauthenticated Path Traversal in Static File Controllers Reads Private MyFiles Documents

Twilightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45263High· 8.0
2mo ago

FacturaScripts: CSV formula injection in CSVExport allows authenticated low-priv users to plant payloads that execute when an admin opens the export

FacturaScripts: CSV formula injection in CSVExport allows authenticated low-priv users to plant payloads that execute when an admin opens the export

Twilightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45710Low· 3.5
2mo ago

FacturaScripts: Stored XSS in WidgetVariante and WidgetSubcuenta modal lists via HTML-attribute decoding of `Tools::noHtml`-escaped quotes inside `onclick=`

FacturaScripts: Stored XSS in WidgetVariante and WidgetSubcuenta modal lists via HTML-attribute decoding of `Tools::noHtml`-escaped quotes inside `onclick=`

Sunlitfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-47677Critical
2mo ago

FacturaScripts: Account takeover of any 2FA-enabled user

FacturaScripts: Account takeover of any 2FA-enabled user

Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
facturascripts vulnerabilities (CVEs) · VulnSea