Churchcrm · Churchcrm · CVE-2021-41965
**Nome do software vulnerável e versões afetadas**
ChurchCRM, versões 2.0.0 a 4.4.5
**Descrição**
Existe uma vulnerabilidade de injeção de SQL que permite que um invasor autenticado execute um comando SQL arbitrário no banco de dados por meio dos campos `EN tyid`, `theID` e `EID`, que não passam por sanitização, utilizados quando uma ação de edição é realizada em um registro existente.
**Recomendações**
Para as versões 2.0.0 a 4.4.5 do ChurchCRM, considere desativar a ação Editar em registros existentes até que um patch esteja disponível para impedir a exploração da vulnerabilidade de injeção de SQL. Restrinja o acesso aos campos `EN tyid`, `theID` e `EID` para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.