CVE-2025-67876
ChurchCRM weist eine gespeicherte XSS-Schwachstelle im Gruppennamen auf, die zum Hijacking der Admin-Sitzung führt
- Veröffentlicht
- 17.12.2025
- Aktualisiert
- 18.12.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 9,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ChurchCRM ist ein Open-Source-Kirchenverwaltungssystem. In ChurchCRM-Versionen 6.4.0 und früher existiert eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die es einem Benutzer mit geringen Rechten und der Berechtigung „Manage Groups“ ermöglicht, persistentes JavaScript in Namen von Gruppenrollen einzuschleusen. Die Nutzlast wird in der Datenbank gespeichert und ausgeführt, sobald ein Benutzer (einschließlich Administratoren) eine Seite aufruft, die diese Rolle anzeigt, wie z. B. GroupView.php oder PersonView.php. Dies ermöglicht eine vollständige Session-Übernahme und die Übernahme von Konten. Zum Zeitpunkt der Veröffentlichung sind keine gepatchten Versionen bekannt.
Quellen
1Detaillierter Proof-of-Concept für CVE-2025-67876, der gespeichertes XSS in ChurchCRM-Gruppenrollennamen demonstriert, was zur Übernahme von Admin-Sitzungen führt, mit vollständigem Exploitation-Walkthrough und Abhilfeempfehlungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.