Vulnerabilidad en ERPNext (CVE-2025-65924)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
17/02/2026
Descripción
ERPNext hasta la versión 15.88.1 no sanea ni elimina ciertas etiquetas HTML, específicamente hipervínculos '', en campos destinados a texto sin formato. Aunque JavaScript está bloqueado (lo que previene XSS), el HTML aún se conserva en el documento PDF generado. Como resultado, un atacante puede inyectar enlaces maliciosos en los que se puede hacer clic en un PDF generado por el ERP. Dado que los archivos PDF generados por el sistema ERP generalmente se consideran confiables, es muy probable que los usuarios hagan clic en estos enlaces, lo que podría facilitar ataques de phishing o la entrega de malware. Este problema ocurre en la función 'Add Quality Goal'.
Impacto
Puntuación base 3.x
4.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:frappe:erpnext:*:*:*:*:*:*:*:* | 15.88.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



