##
Уязвимость хранимого межсайтового скриптинга (XSS) в поле «last_known_version», расположенном на странице «My Setting» в ERPNext 12.29.0, позволяет удалённым злоумышленникам внедрять произвольный веб-скрипт или HTML через специально подобранное имя сайта. Для этого выполняется аутентифицированный POST HTTP-запрос к '/desk#Form/User/(Authenticated User)', и скрипт внедряется в поле 'last_known_version', где мы можем просмотреть его, нажав на форму просмотра 'pdf'.
