CVE-2026-39325ChurchCRM是一款开源的教会管理系统。在7.1.0版本之前,其7.0.5版本的/SettingsUser.php端点存在SQL注入漏洞。具体而言,经过身份验证的管理员用户可以通过type数组参数的索引注入任意SQL语句。攻击者利用此漏洞可从数据库中提取敏感信息或修改数据。该安全漏洞已在7.1.0版本中修复。
该漏洞源于ChurchCRM在处理/SettingsUser.php端点的请求时,未对用户输入的type数组参数进行严格的类型检查和过滤。虽然该漏洞需要高权限(管理员)账户才能利用(PR:H),但一旦攻击者获得管理员权限,即可通过构造特殊的HTTP请求,在type参数的索引值中嵌入恶意SQL代码。后端数据库在处理这些参数时,会将恶意代码直接拼接到SQL查询语句中执行,从而导致SQL注入。这可能引发敏感数据泄露(如用户凭证、个人信息)、数据篡改甚至服务器被进一步控制的风险。