CVE-2021-43258
CartView.php no ChurchInfo 1.3.0 permite execução remota de código O arquivo CartView.php no ChurchInfo 1.3.0 permite que atacantes alcancem execução remota...
- Publicado
- 23 de nov. de 2022
- Atualizado
- 28 de abr. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 95,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# CartView.php no ChurchInfo 1.3.0 permite execução remota de código O arquivo CartView.php no ChurchInfo 1.3.0 permite que atacantes alcancem execução remota de código por meio de uploads inseguros. Isso requer acesso autenticado ao aplicativo ChurchInfo. Uma vez autenticado, um usuário pode adicionar nomes ao seu carrinho e compor um e-mail. O upload de um anexo para o e-mail armazena o anexo no site na pasta `/tmp_attach/`, onde ele pode ser acessado por meio de uma solicitação GET. Não há limitações quanto aos arquivos que podem ser anexados, permitindo que código PHP malicioso seja enviado e interpretado pelo servidor.
Fontes
1- CVE-2021-43258Exploit
ChurchInfo 1.2.13-1.3.0 Exploit de Execução Remota de Código
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.