SQL Injection in ChurchCRM newCountName Parameter via EditEventTypes.php
65Vexday Risk Score
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
ssvc Actcvss 9.3epss 2.4%
da publicação à arma
Publicada no NVD18 de fev.
VulnCheck+348d
probabilidade de exploração
2.4%top 18% das CVEs
exploração observada
simVulnCheck
A vulnerability exists in ChurchCRM 5.13.0 and prior that allows an attacker to execute arbitrary SQL queries by exploiting a time-based blind SQL Injection vulnerability in the EditEventTypes functionality. The newCountName parameter is directly concatenated into an SQL query without proper sanitization, allowing an attacker to manipulate database queries and execute arbitrary commands, potentially leading to data exfiltration, modification, or deletion.
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:L/SA:H/AU:Y/R:U/V:C/RE:H/U:Red
Produtos afetados
ChurchCRM · ChurchCRMReferências
https://github.com/ChurchCRM/CRM/issues/7246