Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CRM de ChurchCRM (CVE-2026-39343)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/04/2026
Última modificación:
24/07/2026

Descripción

ChurchCRM es un sistema de gestión de iglesias de código abierto. Antes de la 7.1.0, existe una vulnerabilidad de inyección SQL en el archivo EditEventTypes.php, que solo es accesible para los administradores. El parámetro POST EN_tyid no se sanitiza antes de ser utilizado en una consulta SQL, permitiendo a un administrador ejecutar comandos SQL arbitrarios directamente contra la base de datos. Esta vulnerabilidad se corrigió en la 7.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:* 7.1.0 (excluyendo)