Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LMS de Frappe (CVE-2026-46546)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Frappe Learning Management System (LMS) es un sistema de aprendizaje que ayuda a los usuarios a estructurar su contenido. Antes de la versión 2.53.0, un usuario autenticado podía proporcionar contenido especialmente diseñado en ciertos campos editables por el usuario que, al aparecer en los metadatos de la página, hacía que los navegadores de los visitantes navegaran a una URL elegida por el atacante. Este problema ha sido parcheado en la versión 2.53.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frappe:learning:*:*:*:*:*:*:*:* 2.52.0 (excluyendo)


Referencias a soluciones, herramientas e información