CVE-2026-44547ChurchCRM 是一个开源的教会管理系统。在 7.2.0 至 7.2.2 版本中,针对 CVE-2026-4058 的修复并不完整。尽管硬化的代码提交已被合并,但在发布任何 7.2.x 版本标签之前,一个无关的 PR 静默地从 src/api/routes/public/public-user.php 中移除了该修复。因此,所有已发布的 7.2.x 版本仍然容易受到原始建议中发布的 PoC 攻击。该漏洞在 7.3.1 版本中已修复。
该漏洞源于 ChurchCRM 在开发流程中的配置管理错误。虽然针对 CVE-2026-4058 的安全加固代码已被合并,但在 7.2.x 版本发布前,一次不相关的代码提交意外地删除了 src/api/routes/public/public-user.php 中的修复补丁。这导致安全防御形同虚设。攻击者可以利用此前公开的漏洞利用方式,在仅需低权限用户身份的情况下,通过网络向服务器发送特制请求。由于漏洞利用触发了代码执行或数据操作,攻击者可实现高机密性的信息获取和高完整性的数据篡改,且由于作用域变更(S:C),攻击可能影响系统其他部分。