Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ChurchCRM 5.13.0 (CVE-2025-1024)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
19/02/2025
Última modificación:
25/02/2025

Descripción

Existe una vulnerabilidad en ChurchCRM 5.13.0 que permite a un atacante ejecutar código JavaScript arbitrario en el navegador de una víctima a través de Cross-Site Scripting (XSS) Reflejado en la página EditEventAttendees.php. Esto requiere privilegios de administración y afecta al parámetro EID. La falla permite a un atacante robar cookies de sesión, realizar acciones en nombre de un usuario autenticado y obtener acceso no autorizado a la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:* 5.13.0 (incluyendo)


Referencias a soluciones, herramientas e información