Exposure of ERPNext

CMS
32
exposure score
355
sites use
0
exploited
2
critical
Vexday analysis

O histórico de vulnerabilidades do ERPNext reúne 17 CVEs catalogadas, com 2 classificadas como críticas e nenhuma registrada no catálogo CISA KEV, situando a plataforma abaixo da média geral de exploração ativa do catálogo. O dado que merece atenção imediata é a concentração de 9 vulnerabilidades surgidas nos últimos 90 dias, sinalizando aumento recente na superfície de risco. O tipo de falha predominante é CWE-89 (SQL Injection), padrão que historicamente favorece acesso não autorizado a dados e comprometimento de banco de dados, sendo representado pela CVE-2020-6145, apontada como a mais perigosa atualmente ativa, com EPSS de 0,018. Embora as probabilidades de exploração observadas sejam baixas no momento, a combinação de falhas de injeção SQL e o volume elevado de CVEs recentes recomenda atenção prioritária em processos de atualização e revisão de controles de acesso ao banco de dados.

CVEs

20 results
CVE-2020-6145MEDIUMAn SQL injection vulnerability exists in the frappe.desk.reportview.get functionality of ERPNext 11.1.38. A specially crafted HTTP request cEPSS 1.8%CVE-2018-3884MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2018-3885MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2018-3883MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2022-23056ERPNext - Stored XSS leads to account takoverEPSS 0.8%CVE-2026-44440MEDIUMERPNext: Path Traversal Leading to Sensitive File ExposureEPSS 0.4%CVE-2026-27471CRITICALERP: Document access through endpoints due to missing validationEPSS 0.3%CVE-2026-32954HIGHERP has a possibility SQL Injection vulnerability due to missing validationEPSS 0.3%CVE-2025-58439HIGHERP: Possibility of SQL injection due to missing validationEPSS 0.3%CVE-2026-44447HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2026-44442CRITICALERPNext: Unauthorised Document modification due to missing validationEPSS 0.3%CVE-2026-44446HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2026-42839MEDIUMERPNext 16.16.0 - Stored XSS in POS cart item renderingEPSS 0.3%CVE-2026-13227HIGHERPNext v16.25.0 - Improper authorization in Prospect opportunities APIEPSS 0.2%CVE-2026-42840MEDIUMERPNext 16.16.0 - Stored XSS in POS customer section via unescaped template literalsEPSS 0.2%CVE-2026-44445MEDIUMERPNext: XML External Entity (XEE) Reference Vulnerability in the EDI ModuleEPSS 0.2%CVE-2026-12895HIGHSQL Injection in Frappe's ERPNextEPSS 0.2%CVE-2026-44441MEDIUMERPNext: Possible SSRF by any authenticated userEPSS 0.2%CVE-2026-44448MEDIUMERPNext: Unauthorised Document modification due to missing validationEPSS 0.1%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.1%