CVE-2025-67876
ChurchCRM में ग्रुप रोल नाम में स्टोर्ड XSS, जिससे एडमिन सेशन हाईजैकिंग संभव है
- प्रकाशित
- 17 दिस॰ 2025
- अद्यतन
- 18 दिस॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 9.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChurchCRM एक ओपन-सोर्स चर्च प्रबंधन प्रणाली है। ChurchCRM संस्करण 6.4.0 और उससे पहले के संस्करणों में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है, जो "Manage Groups" अनुमति वाले निम्न-विशेषाधिकार प्राप्त उपयोगकर्ता को समूह भूमिका नामों में स्थायी JavaScript इंजेक्ट करने की अनुमति देती है। पेलोड डेटाबेस में सहेजा जाता है और जब भी कोई उपयोगकर्ता (प्रशासकों सहित) उस भूमिका को प्रदर्शित करने वाले पृष्ठ, जैसे GroupView.php या PersonView.php, देखता है तो निष्पादित होता है। यह पूर्ण सत्र अपहरण और खाता अधिग्रहण की अनुमति देता है। प्रकाशन के समय, कोई ज्ञात पैच किया गया संस्करण उपलब्ध नहीं है।
स्रोत
1CVE-2025-67876 का विस्तृत proof-of-concept जो ChurchCRM ग्रुप रोल नामों में stored XSS दिखाता है, जो एडमिन सत्र अपहरण का कारण बनता है, पूर्ण शोषण वॉकथ्रू और सुधार अनुशंसाओं के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।