Exposição de ERPNext

CMS
41
score de exposição
362
sites usam
0
em exploração
4
críticos
Análise Vexday

O histórico de vulnerabilidades do ERPNext reúne 17 CVEs catalogadas, com 2 classificadas como críticas e nenhuma registrada no catálogo CISA KEV, situando a plataforma abaixo da média geral de exploração ativa do catálogo. O dado que merece atenção imediata é a concentração de 9 vulnerabilidades surgidas nos últimos 90 dias, sinalizando aumento recente na superfície de risco. O tipo de falha predominante é CWE-89 (SQL Injection), padrão que historicamente favorece acesso não autorizado a dados e comprometimento de banco de dados, sendo representado pela CVE-2020-6145, apontada como a mais perigosa atualmente ativa, com EPSS de 0,018. Embora as probabilidades de exploração observadas sejam baixas no momento, a combinação de falhas de injeção SQL e o volume elevado de CVEs recentes recomenda atenção prioritária em processos de atualização e revisão de controles de acesso ao banco de dados.

CVEs

29 resultados
CVE-2020-6145MEDIUMAn SQL injection vulnerability exists in the frappe.desk.reportview.get functionality of ERPNext 11.1.38. A specially crafted HTTP request cEPSS 1.8%CVE-2018-3883MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2018-3884MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2018-3885MEDIUMAn exploitable SQL injection vulnerability exists in the authenticated part of ERPNext v10.1.6. Specially crafted web requests can cause SQLEPSS 0.9%CVE-2022-23056ERPNext - Stored XSS leads to account takoverEPSS 0.9%CVE-2026-65974CRITICALERPNext: Server-Side Template Injection leading to Remote Code ExecutionEPSS 0.6%CVE-2026-72911CRITICALERPNext: Possibility of server-side template injection due to missing validationEPSS 0.4%CVE-2026-44440MEDIUMERPNext: Path Traversal Leading to Sensitive File ExposureEPSS 0.4%CVE-2026-27471CRITICALERP: Document access through endpoints due to missing validationEPSS 0.3%CVE-2026-32954HIGHERP has a possibility SQL Injection vulnerability due to missing validationEPSS 0.3%CVE-2025-58439HIGHERP: Possibility of SQL injection due to missing validationEPSS 0.3%CVE-2026-44447HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2026-72908MEDIUMERPNext: Possibility of SQL injection due to missing validationEPSS 0.3%CVE-2026-44442CRITICALERPNext: Unauthorised Document modification due to missing validationEPSS 0.3%CVE-2026-72910HIGHERPNext: Unauthorised modification of master data due to missing validationEPSS 0.3%CVE-2026-72909HIGHERPNext: Broken Access Control on certain endpointsEPSS 0.3%CVE-2026-44446HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2026-65822HIGHERPNext: SQL Injection in "Inactive Customers" report via unvalidated `doctype` filterEPSS 0.3%CVE-2026-42839MEDIUMERPNext 16.16.0 - Stored XSS in POS cart item renderingEPSS 0.3%CVE-2026-13227HIGHERPNext v16.25.0 - Improper authorization in Prospect opportunities APIEPSS 0.2%