PT-2026-33533 · Churchcrm · Churchcrm

CVE-2026-40485

·

Publicado

2026-04-17

·

Atualizado

2026-04-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions ChurchCRM versões anteriores a 7.2.0
Description O endpoint de login da API pública '/api/public/user/login' retorna códigos de resposta HTTP diferentes dependendo se um nome de usuário existe: 404 para usuários inexistentes e 401 para usuários válidos com senhas incorretas. Um invasor não autenticado pode usar esse comportamento para enumerar nomes de usuários válidos, pois não há limite de taxa ou mecanismo de bloqueio de conta para impedir o processo.
Recommendations Atualizar para a versão 7.2.0.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40485
GHSA-X2QH-XMHQ-4JPX

Produtos afetados

Churchcrm