CVE-2026-39328ChurchCRM 7.1.0之前版本存在高危存储型XSS漏洞。拥有EditSelf权限的低权限用户可利用个人社交资料字段注入恶意JavaScript,通过多字段拼接绕过长度限制,诱导管理员触发攻击从而窃取会话凭证。
该漏洞源于ChurchCRM对用户社交资料字段的输入验证不足。攻击者利用EditSelf权限编辑个人资料,由于存在50字符的限制,攻击者将恶意Payload拆分并分别注入至Facebook、LinkedIn和X三个字段的onfocus事件处理程序中。通过链式调用机制,当管理员或其他用户查看该个人资料并触发焦点事件时,拼接后的JavaScript代码将在浏览器端执行,导致会话Cookie被窃取并发送至攻击者控制的服务器。