Churchcrm

Churchcrm

80 Schwachstellen gefunden.

Hinweis: Diese Liste kann unvollständig sein. Daten werden ohne Gewähr im Ursprungsformat bereitgestellt.
Exploit
  • EPSS 13.64%
  • Veröffentlicht 31.05.2023 14:15:10
  • Zuletzt bearbeitet 09.01.2025 20:15:31

A stored Cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via the OptionManager.php.

  • EPSS 0.39%
  • Veröffentlicht 17.05.2023 13:15:09
  • Zuletzt bearbeitet 22.01.2025 18:15:17

ChurchCRM v4.5.4 is vulnerable to Reflected Cross-Site Scripting (XSS) via image file.

Exploit
  • EPSS 0.11%
  • Veröffentlicht 04.05.2023 03:15:09
  • Zuletzt bearbeitet 29.01.2025 20:15:31

ChurchCRM 4.5.4 endpoint /EditEventTypes.php is vulnerable to Blind SQL Injection (Time-based) via the EN_tyid POST parameter.

Exploit
  • EPSS 12.57%
  • Veröffentlicht 25.04.2023 13:15:10
  • Zuletzt bearbeitet 04.02.2025 15:15:17

A stored Cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via the NoteEditor.php.

Exploit
  • EPSS 0.43%
  • Veröffentlicht 25.04.2023 13:15:10
  • Zuletzt bearbeitet 03.02.2025 22:15:26

A cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to change any user's password except for the user that is currently logged in.

Exploit
  • EPSS 9.6%
  • Veröffentlicht 25.04.2023 13:15:09
  • Zuletzt bearbeitet 03.02.2025 19:15:10

A reflected cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via the id parameter of /churchcrm/v2/family/not-found.

Exploit
  • EPSS 0.34%
  • Veröffentlicht 25.04.2023 13:15:09
  • Zuletzt bearbeitet 04.02.2025 17:15:11

A stored cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3, allows remote attackers to inject arbitrary web script or HTML via input fields. These input fields are located in the "Title" Input Field in EventEditor.php.

Exploit
  • EPSS 0.13%
  • Veröffentlicht 25.04.2023 13:15:09
  • Zuletzt bearbeitet 04.02.2025 16:15:34

ChurchCRM 4.5.3 was discovered to contain a CSV injection vulnerability via the Last Name and First Name input fields when creating a new person. These vulnerabilities allow attackers to execute arbitrary code via a crafted excel file.

Exploit
  • EPSS 0.16%
  • Veröffentlicht 25.04.2023 13:15:09
  • Zuletzt bearbeitet 04.02.2025 15:15:16

A cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to edit information for existing people on the site.

Exploit
  • EPSS 0.07%
  • Veröffentlicht 25.04.2023 13:15:09
  • Zuletzt bearbeitet 03.02.2025 19:15:10

A cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to set a person to a user and set that user to be an Administrator.