PT-2026-57867 · Churchcrm · Churchcrm

CVE-2026-58410

·

Publicado

2026-07-13

·

Atualizado

2026-07-13

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ChurchCRM versões anteriores a 7.4.0
Description Existe uma falha de autorização em endpoints com escopo familiar que permite que usuários autenticados não administradores com acesso EditSelf leiam e modifiquem registros de outras famílias. Ao fornecer um familyId pertencente a outra família, um usuário pode ignorar o escopo pretendido, pois o backend carrega a entidade familiar por ID sem verificar a propriedade. Além disso, usuários com permissão de Notas podem criar notas nesses registros de congregação não relacionados.
Recommendations Atualizar para a versão 7.4.0.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58410
GHSA-JJCJ-H3CM-P7X7

Produtos afetados

Churchcrm