CVE-2025-67876
ChurchCRM يحتوي على XSS مخزّن في اسم دور المجموعة يؤدي إلى اختطاف جلسة المسؤول
- تم النشر
- 17/12/2025
- محدث
- 18/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ChurchCRM هو نظام مفتوح المصدر لإدارة الكنائس. توجد ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في إصدارات ChurchCRM 6.4.0 والإصدارات الأقدم، والتي تسمح لمستخدم منخفض الصلاحيات يمتلك صلاحية "إدارة المجموعات" بحقن JavaScript دائم في أسماء أدوار المجموعات. يتم حفظ الحمولة في قاعدة البيانات وتنفيذها كلما قام أي مستخدم (بما في ذلك المسؤولون) بعرض صفحة تعرض هذا الدور، مثل GroupView.php أو PersonView.php. وهذا يسمح باختطاف الجلسة بالكامل والاستيلاء على الحساب. حتى وقت النشر، لا تتوفر إصدارات مصححة معروفة.
المصادر
1إثبات مفهوم مفصل لـ CVE-2025-67876 يوضح XSS المخزنة في أسماء أدوار مجموعة ChurchCRM مما يؤدي إلى اختطاف جلسة المسؤول، مع شرح كامل للاستغلال وتوصيات المعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.