CVE-2026-39940

MEDIUM CVSS 4.0: 5,3 EPSS 0.04%
Обновлено 17 апреля 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 7.0.0
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик PHP
Публичный эксплойт Нет

ChurchCRM — это система управления церковью с открытым исходным кодом. До версии 7.0.0 во многих местах приложения ChurchCRM можно было создать ссылку, которая при посещении аутентифицированного пользователя перенаправляла бы его на любой URL-адрес, выбранный злоумышленником, если бы он нажал кнопку «Отмена» на странице. В этом описании в качестве примера будет использоваться DonatedItemEditor.php, однако везде, где необходимо оценить все экземпляры linkBack.

Эта уязвимость исправлена ​​в версии 7.0.0.

Показать оригинальное описание (EN)

ChurchCRM is an open-source church management system. Prior to 7.0.0, it was possible in many places across the ChurchCRM application to create a link that, when visited by an authenticated user, would redirect them to any URL chosen by an attacker if they clicked 'Cancel' button on the page. For this write-up the DonatedItemEditor.php will be used as an example, however wherever all instances of 'linkBack' should be assessed. This vulnerability is fixed in 7.0.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0