
CVE-2026-49391 Frappe is a full-stack web application framework. Prior to 16.19.0 and 15.109.0, Data Import does not escape imported column headers before rendering previews and res… https://www.cve.org/CVERecord?id=CVE-2026-49391
Post summary
CVE-2026-49391 concerns Frappe’s Data Import component failing to escape column headers before preview rendering, exposing a potential security flaw.

