CVE-2026-32880

MEDIUM CVSS 3.1: 6,4 EPSS 0.02%
Обновлено 23 марта 2026
PHP
Параметр Значение
CVSS 6,4 (MEDIUM)
Уязвимые версии до 7.0.2
Устранено в версии 7.0.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

ChurchCRM — это система управления церковью с открытым исходным кодом. Версии до 7.0.2 позволяют администратору редактировать системные настройки типа JSON для хранения полезных данных JavaScript, которые могут выполняться, когда любой администратор просматривает системные настройки. Ввод JSON в SystemSettings.php остается неэкранированным/несанкционированным, что приводит к XSS.

Эта проблема исправлена ​​в версии 7.0.2.

Показать оригинальное описание (EN)

ChurchCRM is an open-source church management system. Versions prior to 7.0.2 allow an admin user to edit JSON type system settings to store a JavaScript payload that can execute when any admin views the system settings. The JSON input is left unescaped/unsanitized in SystemSettings.php, leading to XSS. This issue has been fixed in version 7.0.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Churchcrm Churchcrm
cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:*
7.0.2