CVE-2026-35184EcclesiaCRM是一款用于教会管理的CRM软件。在8.0.0版本之前,其v2/templates/query/queryview.php文件中的custom和value参数存在SQL注入漏洞。由于该漏洞无需认证且可远程利用,攻击者可轻易执行恶意SQL语句,导致数据库信息泄露、数据篡改甚至服务器被完全控制,安全风险极高。
该漏洞源于EcclesiaCRM在处理查询请求时,未对用户输入的`custom`和`value`参数进行充分的过滤或预编译处理,直接将其拼接到SQL查询语句中。在文件`v2/templates/query/queryview.php`中,攻击者可以通过构造恶意的HTTP请求发送至该端点。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),未授权的攻击者可通过网络(AV:N)利用此漏洞。利用方式通常涉及发送包含特定SQL元字符(如单引号、注释符、UNION SELECT语句)的Payload,从而绕过原本的查询逻辑,执行任意SQL命令。这可能导致读取敏感数据(如用户凭证、教会成员信息)或写入WebShell以获取服务器权限。