PT-2026-5952 · Frappe+1 · Erpnext
CVE-2025-65924
·
Publicado
2026-02-03
·
Atualizado
2026-02-03
CVSS v3.1
4.1
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do ERPNext até 15.88.1
Descrição
O software não remove corretamente certas tags HTML, especificamente links
<a>, em campos projetados para entrada de texto simples. Embora a execução de JavaScript seja bloqueada, o HTML é mantido nos documentos PDF gerados. Isso permite que um atacante insira links maliciosos e clicáveis em PDFs gerados pelo ERP. Como os PDFs do sistema ERP são geralmente considerados confiáveis, os usuários tendem a clicar nesses links, o que pode levar a ataques de phishing ou distribuição de malware. O problema está presente na função Adicionar Meta de Qualidade.Recomendações
Versões anteriores à 15.88.1 devem ser atualizadas.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erpnext