CVE-2026-39343

ChurchCRM is an open-source church management system. Prior to 7.1.0, a SQL injection vulnerability exists in the EditEventTypes.php file, which is only accessible to administrators. The EN_tyid POST parameter is not sanitized before being used in a SQL query, allowing an administrator to execute arbitrary SQL commands directly against the database. This vulnerability is fixed in 7.1.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:*

History

24 Jul 2026, 21:10

Type Values Removed Values Added
Summary
  • (es) ChurchCRM es un sistema de gestión de iglesias de código abierto. Antes de la 7.1.0, existe una vulnerabilidad de inyección SQL en el archivo EditEventTypes.php, que solo es accesible para los administradores. El parámetro POST EN_tyid no se sanitiza antes de ser utilizado en una consulta SQL, permitiendo a un administrador ejecutar comandos SQL arbitrarios directamente contra la base de datos. Esta vulnerabilidad se corrigió en la 7.1.0.

10 Apr 2026, 19:51

Type Values Removed Values Added
References () https://github.com/ChurchCRM/CRM/security/advisories/GHSA-h2hx-p9gp-q7gr - () https://github.com/ChurchCRM/CRM/security/advisories/GHSA-h2hx-p9gp-q7gr - Vendor Advisory
CPE cpe:2.3:a:churchcrm:churchcrm:*:*:*:*:*:*:*:*
First Time Churchcrm churchcrm
Churchcrm

07 Apr 2026, 20:16

Type Values Removed Values Added
References () https://github.com/ChurchCRM/CRM/security/advisories/GHSA-h2hx-p9gp-q7gr - () https://github.com/ChurchCRM/CRM/security/advisories/GHSA-h2hx-p9gp-q7gr -

07 Apr 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-07 18:16

Updated : 2026-07-24 21:10


NVD link : CVE-2026-39343

Mitre link : CVE-2026-39343

CVE.ORG link : CVE-2026-39343


JSON object : View

Products Affected

churchcrm

  • churchcrm
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')