PT-2026-33533 · Churchcrm · Churchcrm
CVE-2026-40485
·
Publicado
2026-04-17
·
Atualizado
2026-04-18
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
ChurchCRM versões anteriores a 7.2.0
Description
O endpoint de login da API pública '/api/public/user/login' retorna códigos de resposta HTTP diferentes dependendo se um nome de usuário existe: 404 para usuários inexistentes e 401 para usuários válidos com senhas incorretas. Um invasor não autenticado pode usar esse comportamento para enumerar nomes de usuários válidos, pois não há limite de taxa ou mecanismo de bloqueio de conta para impedir o processo.
Recommendations
Atualizar para a versão 7.2.0.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Churchcrm