CVE-2026-39338

HIGH CVSS 4.0: 8,6 EPSS 0.07%
Обновлено 7 апреля 2026
Payload
Параметр Значение
CVSS 8,6 (HIGH)
Устранено в версии 7.1.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-1004
Поставщик Payload
Публичный эксплойт Нет

ChurchCRM — это система управления церковью с открытым исходным кодом. До версии 7.1.0 в параметре поиска, принимаемом информационной панелью ChurchCRM, существовала уязвимость слепого отраженного межсайтового сценария. Приложению не удается очистить или закодировать вводимые пользователем данные перед их отображением в DOM браузера.

Хотя приложение в конечном итоге возвращает ошибку HTTP 500 из-за неправильного запроса API, вызванного полезной нагрузкой, механизм JavaScript браузера анализирует и выполняет введенные теги <script> до того, как возвращается ответ об ошибке, что приводит к успешному выполнению кода независимо от ошибки на стороне сервера. Эта уязвимость исправлена ​​в версии 7.1.0.

Показать оригинальное описание (EN)

ChurchCRM is an open-source church management system. Prior to 7.1.0, a Blind Reflected Cross-Site Scripting vulnerability exists in the search parameter accepted by the ChurchCRM dashboard. The application fails to sanitize or encode user-supplied input prior to rendering it within the browser's DOM. Although the application ultimately returns an HTTP 500 error due to the malformed API request caused by the payload, the browser's JavaScript engine parses and executes the injected <script> tags before the error response is returned — resulting in successful code execution regardless of the server-side error. This vulnerability is fixed in 7.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0