CVE-2026-35576ChurchCRM 7.0.0之前的版本在人员属性管理子系统中存在严重的存储型XSS漏洞。经过身份认证的攻击者可以通过动态分配的人员属性字段注入恶意JavaScript代码。该载荷被持久化存储,并在管理员或其他用户查看受影响的人员资料或打印视图时自动执行,从而导致会话劫持或账户完全被接管。
该漏洞位于ChurchCRM的人员属性管理子系统,影响7.0.0之前的版本。根本原因是应用程序对用户提交的动态人员属性数据未进行严格的上下文感知输出编码,导致攻击者能够注入持久化的恶意JavaScript代码。尽管之前针对CVE-2023-38766进行了修补,但新的攻击向量绕过了现有的过滤机制。攻击流程涉及已认证的低权限用户在特定字段中植入Payload。由于这是存储型XSS,恶意脚本被保存在服务器端数据库中。当具有更高权限的用户(如管理员)访问包含该属性的受感染人员档案或打印视图时,Payload会在其浏览器环境中触发。由于CVSS向量包含S:C(影响范围改变),攻击者可以利用此漏洞窃取管理员的Session ID、执行CSRF攻击或进行浏览器内的内网探测,最终导致账户完全失陷。