ChurchCRM é um sistema de gestão de igreja de código aberto. Antes de 7.3.2, UserEditor.php processa a criação de conta de usuário e atualizações de permissão totalmente através de parâmetros $_POST sem validação de token CSRF. Um atacante não autenticado pode criar uma página HTML maligna que, quando visitada por um administrador autenticado, eleva silenciosamente qualquer usuário de baixa prioridade para administrador completo ou cria uma nova conta de backdoor de administrador sem o conhecimento da vítima Esta vulnerabilidade está fixada em 7.3.2. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 42289 foi publicado em 2026 - 05 - 12 T 23: 16: 17.730 Z e última modificação em 2026 - 06 - 17 T 10: 47: 38.487 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 269, CWE- 306, CWE- 352.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.