Ad

CVE-2026-47185

MEDIUM CVSS 4.0: 5,1 EPSS 0.39%
Обновлено 7 августа 2026
Frappe
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 16.18.0
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Frappe
Публичный эксплойт Нет

Frappe — это полнофункциональная платформа веб-приложений. До версии 16.18.0 API сохранения рабочей области принимал контролируемый идентификатор рабочей области от любого аутентифицированного пользователя без принудительного владения рабочей областью, что позволяло изменять частную рабочую область другого пользователя и постоянно внедрять сценарии. Эта проблема исправлена ​​в версии 16.18.0.

Показать оригинальное описание (EN)

Frappe is a full-stack web application framework. Prior to 16.18.0, the Workspace Save API accepts a controlled workspace identifier from any authenticated user without enforcing workspace ownership, allowing modification of another user's private workspace and persistent script injection. This issue is fixed in version 16.18.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0