PT-2026-57867 · Churchcrm · Churchcrm
CVE-2026-58410
·
Publicado
2026-07-13
·
Atualizado
2026-07-13
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ChurchCRM versões anteriores a 7.4.0
Description
Existe uma falha de autorização em endpoints com escopo familiar que permite que usuários autenticados não administradores com acesso EditSelf leiam e modifiquem registros de outras famílias. Ao fornecer um
familyId pertencente a outra família, um usuário pode ignorar o escopo pretendido, pois o backend carrega a entidade familiar por ID sem verificar a propriedade. Além disso, usuários com permissão de Notas podem criar notas nesses registros de congregação não relacionados.Recommendations
Atualizar para a versão 7.4.0.
Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Churchcrm