PT-2026-33543 · Churchcrm · Churchcrm

CVE-2026-40593

·

Publicado

2026-04-18

·

Atualizado

2026-04-18

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions ChurchCRM versões anteriores a 7.2.0
Description O Editor de Usuário (UserEditor.php) renderiza nomes de usuário armazenados diretamente em um atributo de valor de entrada HTML sem aplicar htmlspecialchars(), uma função usada para converter caracteres especiais em entidades HTML para evitar que o navegador os interprete como código. Um administrador pode salvar um nome de usuário contendo caracteres de quebra de atributo HTML e manipuladores de eventos, que são executados no navegador de qualquer administrador que visualize posteriormente a página do editor desse usuário, resultando em Cross-Site Scripting (XSS) armazenado, uma falha onde scripts maliciosos são permanentemente armazenados no servidor alvo.
Recommendations Atualizar para a versão 7.2.0.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40593
GHSA-7H46-9F64-P49Q

Produtos afetados

Churchcrm