PT-2026-5952 · Frappe+1 · Erpnext

CVE-2025-65924

·

Publicado

2026-02-03

·

Atualizado

2026-02-03

CVSS v3.1

4.1

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do ERPNext até 15.88.1
Descrição O software não remove corretamente certas tags HTML, especificamente links <a>, em campos projetados para entrada de texto simples. Embora a execução de JavaScript seja bloqueada, o HTML é mantido nos documentos PDF gerados. Isso permite que um atacante insira links maliciosos e clicáveis em PDFs gerados pelo ERP. Como os PDFs do sistema ERP são geralmente considerados confiáveis, os usuários tendem a clicar nesses links, o que pode levar a ataques de phishing ou distribuição de malware. O problema está presente na função Adicionar Meta de Qualidade.
Recomendações Versões anteriores à 15.88.1 devem ser atualizadas.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65924

Produtos afetados

Erpnext