CVE-2026-24854
चर्च CRM में PaddleNumEditor.php में SQL इंजेक्शन है
- प्रकाशित
- 30 जन॰ 2026
- अद्यतन
- 30 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 30.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ChurchCRM एक ओपन-सोर्स चर्च प्रबंधन प्रणाली है। ChurchCRM के संस्करण 6.7.2 से पहले के संस्करणों में `/PaddleNumEditor.php` एंडपॉइंट में SQL इंजेक्शन भेद्यता मौजूद है। कोई भी प्रमाणित उपयोगकर्ता, जिसमें शून्य अनुमतियाँ सौंपी गई उपयोगकर्ता भी शामिल है, `PerID` पैरामीटर के माध्यम से SQL इंजेक्शन का शोषण कर सकता है। संस्करण 6.7.2 में इस समस्या के लिए पैच शामिल है।
स्रोत
1प्रमाण-अवधारणा जो ChurchCRM 6.7.2 से पहले के संस्करणों में प्रमाणित संख्यात्मक SQL इंजेक्शन प्रदर्शित करती है, जो WHERE क्लॉज़ को बायपास करने और कई रिकॉर्ड्स को प्रभावित करने के लिए लॉजिक हेरफेर सक्षम बनाती है। उपयोग निर्देश, पैच विवरण और शमन अनुशंसाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।