CVE-2026-39335ChurchCRM是一个开源的教堂管理系统。在7.1.1版本之前,该系统存在严重的存储型跨站脚本(Stored XSS)漏洞。漏洞主要位于群组移除控制功能以及家庭编辑器的州/国家字段中。攻击者通过滥用可写入实体字段,可以构建管理员对管理员的攻击路径并注入恶意脚本。成功利用该漏洞可能导致机密性和完整性受损,建议管理员尽快升级到修复版本。
该漏洞属于存储型跨站脚本攻击。在ChurchCRM 7.1.1之前的版本中,应用程序未能对用户提交的数据进行充分的过滤和转义,特别是在“群组移除控制”功能和“家庭编辑器”的“州/国家”字段中。由于系统允许高权限用户(如管理员)修改这些可写入实体字段,攻击者可以将恶意JavaScript代码注入到数据库中。当其他具有高权限的用户访问包含该恶意数据的页面时,浏览器会解析并执行这些脚本。由于CVSS向量显示需要高权限(PR:H)和用户交互(UI:R),这通常意味着攻击者本身需要具备一定的账户权限,且受害者需要查看被污染的页面才能触发漏洞,从而造成会话劫持或数据篡改。