CVE-2026-39941

MEDIUM CVSS 4.0: 5,3 EPSS 0.03%
Обновлено 10 апреля 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 7.1.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик PHP
Публичный эксплойт Нет

ChurchCRM — это система управления церковью с открытым исходным кодом. До версии 7.1.0 уязвимость XSS позволяла отображать введенные злоумышленником входные данные, отправленные через параметры EName и EDesc в EditEventAttendees.php, на странице без правильной кодировки вывода, что позволяло произвольно выполнять JavaScript в браузерах жертв. Эта уязвимость исправлена ​​в версии 7.1.0.

Показать оригинальное описание (EN)

ChurchCRM is an open-source church management system. Prior to 7.1.0, an XSS vulnerability allows attacker-supplied input sent via a the EName and EDesc parameters in EditEventAttendees.php to be rendered in a page without proper output encoding, enabling arbitrary JavaScript execution in victims' browsers. This vulnerability is fixed in 7.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0