PT-2026-57882 · Churchcrm · Churchcrm
CVE-2026-58411
·
Publicado
2026-07-13
·
Atualizado
2026-07-21
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ChurchCRM versões anteriores a 7.4.0
Description
A codificação de saída insuficiente de nomes e valores de parâmetros de requisição controlados pelo usuário permite Cross-Site Scripting (XSS), onde a aplicação reflete a entrada em contextos de string JavaScript e atributos HTML sem a sanitização adequada. Isso pode resultar em roubo de tokens de sessão, sequestro de conta, ações não autorizadas, exposição de informações sensíveis de membros, coleta de credenciais, phishing e escalonamento de privilégios. Os endpoints afetados incluem '/FamilyCustomFieldsEditor.php', '/PaddleNumList.php' e '/admin/system/church-info'.
Recommendations
Atualizar para a versão 7.4.0.
Exploit
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Churchcrm