CVE-2026-39328

HIGH CVSS 3.1: 8,9
Обновлено 7 апреля 2026
Facebook
Параметр Значение
CVSS 8,9 (HIGH)
Устранено в версии 7.1.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Facebook
Публичный эксплойт Нет

ChurchCRM — это система управления церковью с открытым исходным кодом. До версии 7.1.0 в функции редактирования профиля человека ChurchCRM существовала сохраненная уязвимость межсайтового скриптинга. Пользователи без прав администратора, имеющие разрешение EditSelf, могут внедрять вредоносный код JavaScript в поля своих профилей Facebook, LinkedIn и X.

Из-за ограничения на поле длиной 50 символов полезные данные распределяются по всем трем полям и связывают их обработчики событий onfocus для последовательного выполнения. Когда какой-либо пользователь, включая администраторов, просматривает профиль злоумышленника, файлы cookie сеанса передаются на удаленный сервер. Эта уязвимость исправлена ​​в версии 7.1.0.

Показать оригинальное описание (EN)

ChurchCRM is an open-source church management system. Prior to 7.1.0, a stored cross-site scripting vulnerability exists in ChurchCRM's person profile editing functionality. Non-administrative users who have the EditSelf permission can inject malicious JavaScript into their Facebook, LinkedIn, and X profile fields. Due to a 50-character field limit, the payload is distributed across all three fields and chains their onfocus event handlers to execute in sequence. When any user, including administrators, views the attacker's profile, their session cookies are exfiltrated to a remote server. This vulnerability is fixed in 7.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1