Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CRM de ChurchCRM (CVE-2026-39344)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/04/2026
Última modificación:
24/07/2026

Descripción

ChurchCRM es un sistema de gestión de iglesias de código abierto. Antes de la versión 7.1.0, existe una vulnerabilidad de cross-site scripting (XSS) reflejado en la página de inicio de sesión, la cual es causada por la falta de saneamiento o codificación del parámetro 'username' recibido de la URL. El valor del parámetro 'username' se muestra directamente en el elemento de entrada de la página de inicio de sesión sin filtro, permitiendo a los atacantes insertar scripts JavaScript maliciosos. Si tiene éxito, el script puede ser ejecutado en el lado del cliente, potencialmente robando datos sensibles como cookies de sesión o reemplazando la visualización para mostrar el formulario de inicio de sesión del atacante. Esta vulnerabilidad se corrigió en la versión 7.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:* 7.1.0 (excluyendo)