PT-2026-33543 · Churchcrm · Churchcrm
CVE-2026-40593
·
Publicado
2026-04-18
·
Atualizado
2026-04-18
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
ChurchCRM versões anteriores a 7.2.0
Description
O Editor de Usuário (UserEditor.php) renderiza nomes de usuário armazenados diretamente em um atributo de valor de entrada HTML sem aplicar htmlspecialchars(), uma função usada para converter caracteres especiais em entidades HTML para evitar que o navegador os interprete como código. Um administrador pode salvar um nome de usuário contendo caracteres de quebra de atributo HTML e manipuladores de eventos, que são executados no navegador de qualquer administrador que visualize posteriormente a página do editor desse usuário, resultando em Cross-Site Scripting (XSS) armazenado, uma falha onde scripts maliciosos são permanentemente armazenados no servidor alvo.
Recommendations
Atualizar para a versão 7.2.0.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Churchcrm