PT-2026-40459 · Churchcrm · Churchcrm
CVE-2026-42289
·
Publicado
2026-05-12
·
Atualizado
2026-05-13
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ChurchCRM versões anteriores a 7.3.2
Descrição
O ChurchCRM é um sistema de gestão eclesiástica de código aberto. O arquivo
UserEditor.php processa a criação de contas de usuário e atualizações de permissões utilizando parâmetros $ POST sem validar tokens de Cross-Site Request Forgery (CSRF). CSRF é uma técnica onde um invasor engana a vítima para realizar ações que ela não pretendia fazer. Um invasor não autenticado pode usar uma página HTML maliciosa para elevar silenciosamente um usuário de baixo privilégio ao status de administrador ou criar uma nova conta de administrador backdoor caso um administrador autenticado visite a página.Recomendações
Atualizar para a versão 7.3.2.
Exploit
Correção
LPE
Improper Privilege Management
CSRF
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Churchcrm