PT-2026-57882 · Churchcrm · Churchcrm

CVE-2026-58411

·

Publicado

2026-07-13

·

Atualizado

2026-07-21

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas ChurchCRM versões anteriores a 7.4.0
Description A codificação de saída insuficiente de nomes e valores de parâmetros de requisição controlados pelo usuário permite Cross-Site Scripting (XSS), onde a aplicação reflete a entrada em contextos de string JavaScript e atributos HTML sem a sanitização adequada. Isso pode resultar em roubo de tokens de sessão, sequestro de conta, ações não autorizadas, exposição de informações sensíveis de membros, coleta de credenciais, phishing e escalonamento de privilégios. Os endpoints afetados incluem '/FamilyCustomFieldsEditor.php', '/PaddleNumList.php' e '/admin/system/church-info'.
Recommendations Atualizar para a versão 7.4.0.

Exploit

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58411
GHSA-P6J6-VRPG-4PP8

Produtos afetados

Churchcrm