CVE-2026-3673
概要

An authenticated attacker can store a crafted tag value in _user_tags and trigger JavaScript execution when a victim opens the list/report view where tags are rendered. The vulnerable renderer interpolates tag content into HTML attributes and element content without escaping.
This issue affects Frappe: 16.10.10.

公表日 2026年4月23日5:16
登録日 2026年4月25日4:06
最終更新日 2026年4月23日6:23
関連情報、対策とツール
共通脆弱性一覧