CVE-2025-67876
ChurchCRM presenta una XSS memorizzata nel nome del ruolo del gruppo che porta al dirottamento della sessione dell'amministratore
- Pubblicato
- 17 dic 2025
- Aggiornato
- 18 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 9,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ChurchCRM è un sistema open-source di gestione per chiese. Esiste una vulnerabilità di cross-site scripting (XSS) memorizzato nelle versioni di ChurchCRM 6.4.0 e precedenti che consente a un utente con privilegi bassi e con il permesso "Manage Groups" di iniettare JavaScript persistente nei nomi dei ruoli dei gruppi. Il payload viene salvato nel database ed eseguito ogni volta che un qualsiasi utente (inclusi gli amministratori) visualizza una pagina che mostra quel ruolo, come GroupView.php o PersonView.php. Ciò consente il dirottamento completo della sessione e l'acquisizione dell'account. Al momento della pubblicazione, non sono disponibili versioni patchate note.
Fonti
1Dimostrazione proof-of-concept dettagliata di CVE-2025-67876 che mostra una XSS persistente nei nomi dei ruoli dei gruppi in ChurchCRM, che porta al dirottamento della sessione dell'amministratore, con guida completa allo sfruttamento e raccomandazioni di rimedio.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.