Cross-site scripting in ERPNext - #VU142386

 

Cross-site scripting in ERPNext - #VU142386

Published: August 13, 2026


Vulnerability identifier: #VU142386
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: N/A
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to take over an administrator account.

The vulnerability exists due to cross-site scripting in profile fields rendered into portal pages when displaying portal pages containing unescaped user-supplied profile data. A remote user can inject malicious script into a profile field to take over an administrator account.

User interaction is required because an administrator must view the affected portal pages.


Affected software

ERPNext

Remediation

Install security update from vendor's website.

ERPNext - addressed in versions 15.113.0, 16.24.0

External References

Related Security Bulletins