PT-2026-30955 · Churchcrm · Churchcrm

Morris-Be

·

Publicado

2026-04-07

·

Atualizado

2026-04-07

·

CVE-2026-39331

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions ChurchCRM versões anteriores a 7.1.0
Description Um usuário da API autenticado pode modificar o estado de qualquer registro familiar sem a devida autorização, alterando o parâmetro familyId nas solicitações, independentemente de possuir o privilégio EditRecords necessário. Os seguintes endpoints da API não possuem controle de acesso baseado em função: '/family/{familyId}/verify', '/family/{familyId}/verify/url', '/family/{familyId}/verify/now', '/family/{familyId}/activate/{status}' e '/family/{familyId}/geocode. Isso permite que os usuários desativem ou reativem famílias arbitrárias, enviem e-mails de verificação de spam e marquem famílias como verificadas, acionando a geocodificação.
Recommendations Atualize para a versão 7.1.0 ou posterior.

Correção

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39331

Produtos afetados

Churchcrm