Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ChurchInfo 1.3.0 (CVE-2021-43258)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
23/11/2022
Última modificación:
28/04/2025

Descripción

CartView.php en ChurchInfo 1.3.0 permite a los atacantes lograr la ejecución remota de código mediante cargas inseguras. Esto requiere acceso autenticado a la aplicación ChurchInfo. Una vez autenticado, un usuario puede agregar nombres a su carrito y redactar un correo electrónico. Al cargar un archivo adjunto para el correo electrónico, se almacena el archivo adjunto en el sitio en la carpeta /tmp_attach/ donde se puede acceder a él con una solicitud GET. No hay limitaciones en los archivos que se pueden adjuntar, lo que permite que el servidor cargue e interprete código PHP malicioso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:churchdb:churchinfo:*:*:*:*:*:*:*:* 1.2.13 (incluyendo) 1.3.0 (incluyendo)