ChurchCRM é um sistema de gestão de igreja de código aberto. Antes de 7.1.0, existe uma vulnerabilidade de scripting entre sites armazenada no PersonView.php devido ao uso incorreto de sanitizeText() como um desinfectante de saída para contexto de atributos HTML. A função apenas tira etiquetas HTML, não escapa dos caracteres de citação permitindo que um atacante saia do atributo href e injete manipuladores arbitrários de eventos JavaScript. Qualquer usuário autenticado com o papel EditarRegissamentos pode armazenar a carga útil no campo Facebook de uma pessoa. O XSS dispara contra qualquer usuário que veja a página de perfil dessa pessoa, incluindo administradores, permitindo o sequestro de sessão e a tomada de conta completa. Esta vulnerabilidade está fixada em 7.1.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 35534 foi publicado em 2026 - 04 - 07 T 16: 16: 29.213 Z e última modificação em 2026 - 06 - 17 T 10: 40: 43.950 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.6, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 79, CWE- 87, CWE- 116.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: églisecrm églisecrm. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.