CVE-2026-39343ChurchCRM是一个开源的教会管理系统。在7.1.0之前的版本中,EditEventTypes.php文件存在SQL注入漏洞。该漏洞仅限管理员访问,由于EN_tyid POST参数未经过滤直接用于SQL查询,允许管理员执行任意SQL命令,可能导致数据泄露、篡改或系统瘫痪。
该漏洞位于ChurchCRM的EditEventTypes.php文件中。在处理编辑事件类型的请求时,系统直接获取POST请求中的EN_tyid参数,并将其拼接到SQL查询语句中,未进行任何安全过滤或使用参数化查询。尽管该接口需要管理员权限(PR:H),降低了被外部未授权用户直接利用的风险,但一旦管理员账户被攻陷或存在内部威胁,攻击者即可利用该漏洞执行任意SQL语句。由于CVSS向量显示对机密性、完整性和可用性均有高影响,攻击者可以读取敏感数据、修改数据库内容或破坏数据库服务,造成严重后果。