PT-2026-5951 · Frappe+1 · Erpnext

CVE-2025-65923

·

Publicado

2026-02-03

·

Atualizado

2026-02-11

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ERPNext versões até 15.88.1
Descrição Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado no mecanismo de importação CSV quando a opção Atualizar Registros Existentes é utilizada. Um atacante pode injetar código JavaScript malicioso em um campo CSV. Esse código é armazenado no banco de dados e executado quando um usuário visualiza o registro afetado na interface web do ERPNext. Isso poderia permitir que um atacante comprometesse sessões de usuário ou realizasse ações não autorizadas. A vulnerabilidade afeta o tratamento de dados importados por meio de arquivos CSV pelo aplicativo, especificamente durante o processo de atualização.
Recomendações Versões anteriores à 15.88.1 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65923

Produtos afetados

Erpnext