Vulnerabilidad en ChurchCRM (CVE-2026-24855)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
30/01/2026
Última modificación:
17/02/2026
Descripción
ChurchCRM es un sistema de gestión de iglesias de código abierto. Las versiones anteriores a la 6.7.2 tienen una vulnerabilidad de cross-site scripting (XSS) almacenado que se produce en Crear Eventos en el Calendario de la Iglesia. Los usuarios con pocos privilegios pueden crear cargas útiles XSS en el campo Descripción. Esta carga útil se almacena en la base de datos, y cuando otros usuarios ven ese evento (incluido el administrador), la carga útil se activa, lo que lleva a la toma de control de la cuenta. La versión 6.7.2 corrige la vulnerabilidad.
Impacto
Puntuación base 4.0
7.20
Gravedad 4.0
ALTA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:* | 6.7.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



