漏洞描述 Frappe 框架在 14.99.6 和 15.88.1 之前的版本中存在远程代码执行漏洞,具备特定权限的已认证用户在被诱导访问特制链接后,服务器会执行恶意模板,从而导致攻击者在服务器上执行任意代码。该漏洞已在 14.99.6 和 15.88.1 版本中修复,目前无有效临时缓解方案。
相关漏洞推荐 Frappe /files 目录遍历漏洞(CVE-2025-68953) (CVE-2025-11461)Frappe CRM 1.53.1 Dashboard Controller SQL注入漏洞 Frappe-Framework 框架默认口令漏洞 Frappe-Framework 框架默认口令漏洞 Frappe-Framework 框架 frappe.core.doctype.data_import.data_import.get_preview_from_template 文件 import_file 参数任意文件读取漏洞(CVE-2022-41712)