Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ChurchCRM (CVE-2026-24855)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/01/2026
Última modificación:
17/02/2026

Descripción

ChurchCRM es un sistema de gestión de iglesias de código abierto. Las versiones anteriores a la 6.7.2 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado que se produce en Crear Eventos en el Calendario de la Iglesia. Los usuarios con pocos privilegios pueden crear cargas útiles XSS en el campo Descripción. Esta carga útil se almacena en la base de datos, y cuando otros usuarios ven ese evento (incluido el administrador), la carga útil se activa, lo que lleva a la toma de control de la cuenta. La versión 6.7.2 corrige la vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:* 6.7.2 (excluyendo)