Vulnerabilidades em frappe

147 resultados
Análise Vexday

O ecossistema Frappe acumula 84 CVEs catalogadas, com um volume expressivo de 31 surgidas nos últimos 90 dias, o que indica ritmo elevado de descoberta recente e exige atenção contínua ao processo de atualização. A taxa de exploração ativa está abaixo da média geral do catálogo KEV, sem registros confirmados de exploração em campo, e nenhuma CVE conta com PoC pública disponível — fatores que reduzem a pressão imediata, mas não eliminam o risco. O tipo de falha mais comum é CWE-79 (Cross-Site Scripting), padrão recorrente em frameworks de aplicações web que frequentemente indica lacunas no tratamento e sanitização de entradas. A CVE mais perigosa no momento, CVE-2023-46127, apresenta score EPSS de 0,37, sugerindo probabilidade não trivial de exploração futura e merecendo prioridade nos ciclos de correção, especialmente em ambientes expostos publicamente.

CVE-2023-46127MEDIUMFrappe vulnerable to HTML injection by any Desk userEPSS 37.0%CVE-2026-39352HIGHFrappe has an Arbitrary File Read via Path Traversal in render_includeEPSS 1.3%CVE-2022-23055ERPNext - Improper user access conrolEPSS 1.2%CVE-2022-23058ERPNext - Stored XSS in My SettingsEPSS 0.9%CVE-2025-30213MEDIUMFrappe has Possibility of Remote Code Execution due to improper validationEPSS 0.7%CVE-2026-55852HIGHFrappe: TarSlip RCE in Package ImportEPSS 0.7%CVE-2026-42219MEDIUMFrappe: Path Traversal via /backups RouteEPSS 0.7%CVE-2024-24813HIGHFrappe SQL Injection from reporting logicEPSS 0.6%CVE-2022-23057ERPNext - Stored XSS in My ProfileEPSS 0.6%CVE-2026-48127MEDIUMFrappe: Arbitrary Attachment Injection via add_attachments and upload_fileEPSS 0.6%CVE-2026-58503MEDIUMFrappe: Unauthenticated User Enumeration via reset_passwordEPSS 0.6%CVE-2024-27105HIGHFrappe File Permissions can by bypassed using certain endpointsEPSS 0.6%CVE-2024-34074MEDIUMFrappe vuilnerable to an open redirect on login pageEPSS 0.6%CVE-2026-65974CRITICALERPNext: Server-Side Template Injection leading to Remote Code ExecutionEPSS 0.6%CVE-2025-10655HIGHFrappe Helpdesk 1.14.0 — SQL Injection in dashboard get_dashboard_dataEPSS 0.6%CVE-2026-47199LOWFrappe: check_safe_sql_query Permits SELECT INTO OUTFILEEPSS 0.5%CVE-2026-49394HIGHFrappe: Auth. bypass via update_pageEPSS 0.5%CVE-2026-50699MEDIUMFrappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule renderingEPSS 0.5%CVE-2026-41482HIGHFrappe: Possible Path Traversal and Local File Inclusion via Chrome PDF GeneratorEPSS 0.5%CVE-2024-49751LOWFrappe Press possible HTML injection through SaaS Signup inputsEPSS 0.5%