Уразливість Cross-Site Scripting (XSS) у Frappe до версій 14.59.0 та 15.5.0
Виявлено уразливість Cross-Site Scripting у Frappe, що дозволяє інжекцію JS-коду через портальні сторінки. Оновіть до версій 14.59.0 або 15.5.0.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.03%
- Активно використовується
- немає в KEV
- Продукт
- frappe
Що відомо
Frappe, веб-фреймворк на Python і MariaDB, має уразливість XSS на портальних сторінках у версіях до 14.59.0 та 15.5.0. Зловмисники можуть інжектувати шкідливий JavaScript через шкідливі посилання, якщо користувач їх відкриє.
Бізнес-вплив
Уразливість XSS може призвести до виконання небезпечного коду в браузері користувача, що ставить під загрозу безпеку даних і довіру користувачів. Для організацій, що використовують Frappe, це означає потенційний ризик компрометації облікових записів і витоку інформації. Важливо своєчасно оновити систему, щоб уникнути можливих атак.
Рекомендовані дії адміністратора
Адміністраторам слід негайно оновити Frappe до версій 14.59.0 або 15.5.0 і вище. Якщо оновлення наразі неможливе, рекомендується обмежити доступ до портальних сторінок, ретельно перевіряти журнали на ознаки підозрілої активності та інформувати користувачів про небезпеку відкриття підозрілих посилань. Рекомендується також переглянути політики безпеки веб-додатків.