Existe uma vulnerabilidade no ChurchCRM 5.13.0 que permite que um atacante execute JavaScript arbitrário no navegador de uma vítima através de um script de sites cruzados refletidos (XSS) na página EditarEventAttendees.php. Isto requer privilégios de administração e afeta o parâmetro EID. O defeito permite que um atacante roube cookies de sessão, realize ações em nome de um usuário autenticado e obtenha acesso não autorizado ao aplicativo. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 1024 foi publicado em 2025 - 02 - 19 T 09: 15: 10.280 Z e última modificação em 2026 - 06 - 17 T 08: 38: 15.167 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.4, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:L/VA:H/SC:H/SI:L/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/X/AU:Y/R:U/V:C/RE:L/U:Amber; CVSS 3.1, pontuação de base 4.8, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 1.7, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 287, CWE- 79.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: églisecrm églisecrm. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.