CVE-2025-67875
ChurchCRM tem XSS armazenado via Atribuição de Propriedade de Pessoa, levando ao sequestro de sessão de administrador
- Publicado
- 17 de dez. de 2025
- Atualizado
- 18 de dez. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 9,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
ChurchCRM é um sistema de gerenciamento de igrejas de código aberto. Existe uma vulnerabilidade de escalonamento de privilégios no ChurchCRM anterior à versão 6.5.3. Um usuário autenticado com permissões específicas de nível intermediário ("Editar Registros" e "Gerenciar Propriedades e Classificações") pode injetar um payload persistente de Cross-Site Scripting (XSS) no perfil de um administrador. O payload é executado quando o administrador visualiza sua própria página de perfil, permitindo que o atacante sequestre a sessão do administrador, execute ações administrativas e obtenha a tomada total da conta. Essa vulnerabilidade é uma combinação de duas falhas separadas: uma Referência Direta a Objeto Insegura (IDOR) que permite que qualquer usuário visualize o perfil de qualquer outro usuário, e uma vulnerabilidade de Controle de Acesso Quebrado que permite que um usuário com permissões gerais de edição modifique as propriedades de registro de qualquer outro usuário. A versão 6.5.3 corrige o problema.
Fontes
1CVE-2025-67875 - ChurchCRM tem XSS armazenado via Atribuição de Propriedade de Pessoa levando ao Sequestro de Sessão de Administrador
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.