PT-2026-40459 · Churchcrm · Churchcrm

CVE-2026-42289

·

Publicado

2026-05-12

·

Atualizado

2026-05-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ChurchCRM versões anteriores a 7.3.2
Descrição O ChurchCRM é um sistema de gestão eclesiástica de código aberto. O arquivo UserEditor.php processa a criação de contas de usuário e atualizações de permissões utilizando parâmetros $ POST sem validar tokens de Cross-Site Request Forgery (CSRF). CSRF é uma técnica onde um invasor engana a vítima para realizar ações que ela não pretendia fazer. Um invasor não autenticado pode usar uma página HTML maliciosa para elevar silenciosamente um usuário de baixo privilégio ao status de administrador ou criar uma nova conta de administrador backdoor caso um administrador autenticado visite a página.
Recomendações Atualizar para a versão 7.3.2.

Exploit

Correção

LPE

Improper Privilege Management

CSRF

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42289

Produtos afetados

Churchcrm