プラットフォーム
php
コンポーネント
churchcrm
修正版
7.1.1
CVE-2026-39344は、ChurchCRMというオープンソースの教会管理システムにおけるリフレクテッドクロスサイトスクリプティング(XSS)脆弱性です。この脆弱性は、URLから受け取るユーザー名パラメータの適切なサニタイズ処理が欠けていることが原因で発生します。影響を受けるバージョンは0.0.0から7.1.0未満です。バージョン7.1.0へのアップデートにより修正されています。
このXSS脆弱性を悪用されると、攻撃者はURLに悪意のあるJavaScriptコードを埋め込むことで、ChurchCRMのログインページにそのコードを挿入できます。ユーザーがそのURLにアクセスすると、JavaScriptコードが実行され、攻撃者はセッションCookieを窃取したり、偽のログインフォームを表示するなど、様々な悪用が可能になります。これにより、ユーザーアカウントの乗っ取りや、ChurchCRMシステム全体の不正利用につながる可能性があります。この脆弱性は、ユーザーの機密情報漏洩や、システムの改ざんといった深刻な被害をもたらす可能性があります。
この脆弱性は2026年4月7日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Churches and organizations utilizing ChurchCRM versions 0.0.0 through 7.0 are at risk. This includes deployments with limited security expertise and those relying on default configurations. Shared hosting environments where multiple ChurchCRM instances reside on the same server are particularly vulnerable, as a successful attack on one instance could potentially compromise others.
• php: Examine ChurchCRM application logs for suspicious URL parameters containing JavaScript code in the username field. Use grep to search for patterns like <script> or alert() within the logs.
grep -i '<script>.*alert\(.*\)' /var/log/apache2/access.log• generic web: Monitor access logs for requests to the login page with unusual or excessively long username parameters. Use curl to test the login page with a simple XSS payload and observe the response.
curl 'http://churchcrm.example.com/login.php?username=<script>alert("XSS")</script>' -sdisclosure
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CISA SSVC
ChurchCRMのバージョン7.1.0へのアップデートが最も効果的な対策です。もしアップデートが困難な場合は、Webアプリケーションファイアウォール(WAF)を導入し、XSS攻撃を検知・防御するルールを設定することを検討してください。また、入力値の検証を強化し、URLパラメータに不審な文字列が含まれていないか確認するなどの対策も有効です。ChurchCRMの構成設定を見直し、不要な機能やアクセスを制限することも、攻撃対象領域を縮小する上で重要です。
Actualice a la versión 7.1.0 o posterior para mitigar la vulnerabilidad de XSS. Esta actualización corrige la falta de sanitización o codificación del parámetro 'username' en la página de inicio de sesión, evitando la inyección de scripts maliciosos.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-39344は、ChurchCRMのバージョン0.0.0~7.1.0未満に存在するリフレクテッドXSS脆弱性です。URLから受け取るユーザー名パラメータの不適切なサニタイズが原因で発生します。
はい、ChurchCRMのバージョン7.1.0未満を使用している場合は影響があります。攻撃者は悪意のあるJavaScriptを挿入し、セッションCookieを窃取したり、偽のログインフォームを表示する可能性があります。
ChurchCRMをバージョン7.1.0にアップデートしてください。アップデートが困難な場合は、WAFの導入や入力値の検証強化などの対策を検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
ChurchCRMの公式アドバイザリは、ChurchCRMのウェブサイトまたは関連するセキュリティ情報サイトで確認できます。
CVSS ベクトル