PT-2026-30891 · Churchcrm · Churchcrm

Shingleskat

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

·

CVE-2026-35578

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Name of the Vulnerable Software and Affected Versions ChurchCRM versões anteriores a 7.0.0
Description ChurchCRM é um sistema de gerenciamento de igrejas de código aberto. Antes da versão 7.0.0, era possível criar um link dentro do aplicativo que, quando clicado por um usuário autenticado no botão 'Cancelar', o redirecionaria para uma URL escolhida por um invasor. Essa falha foi observada em várias áreas do aplicativo, incluindo DonatedItemEditor.php, onde todas as instâncias de 'linkBack' devem ser avaliadas.
Recommendations Atualize para a versão 7.0.0 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35578

Produtos afetados

Churchcrm