漏洞概述 ERPNext 16.16.0 版本在 POS 客户部分存在存储型跨站脚本(XSS)漏洞。攻击者可以通过 或 字段注入任意 HTML/JavaScript 代码,当操作员在销售点(POS)界面选择该客户时,这些未转义的模板字面量会被执行。 影响范围 受影响产品: ERPNext 受影响版本: 16.16.0 漏洞类型: 存储型跨站脚本(XSS) CVSS 评分: 5.1 (中等) 远程可利用: 是 CVE ID: CVE-2026-42840 修复方案 目前尚未提供具体的修复方案。建议用户关注官方更新,及时升级到修复后的版本。 POC 代码 攻击路径 1 - 通过白名单 API 端点(任何已认证用户) 攻击路径 2 - 通过客户记录(具有客户编辑权限的用户) 证据 视频证据: 页面中包含一个视频链接,展示了漏洞的利用过程。 静态证据: 页面中包含一张截图,显示了漏洞利用后的效果。 系统信息 ERPNext 版本: 16.16.0 (branch: develop) 操作系统: 任意 参考 CVE ID: CVE-2026-42840 --- 以上为关于 ERPNext 16.16.0 存储型 XSS 漏洞的关键信息总结。