References https://grimthereaperteam.medium.com/churchcrm-4-4-5-sql-injection-at-gettext-php-64cecdaacce6 https://github.com/ChurchCRM/CRM/security/advisories/GHSA-r2gf-5m64-8v39 http://software.sonicwall.com/applications/ips/index.asp?ev=sig&sigid=20426 https://www.sentinelone.com/vulnerability-database/cve-2026-39330/ https://vuldb.com/vuln/220539 https://vulmon.com/searchpage?q=churchcrm https://nvd.nist.gov/vuln/detail/CVE-2023-24684 https://vuldb.com/vuln/220539 https://www.cve.org/CVERecord?id=CVE-2023-24684 https://access.redhat.com/security/cve/cve-2023-24684 https://zone.huoxian.cn/d/2866-day-churchcrm-cms-sql https://github.com/ChurchCRM/CRM/security/advisories/GHSA-2rh6-gr3h-83j9
Related VulnerabilitiesPoCCVE-2026-39339: ChurchCRM - API Authentication Bypass via URL InjectionPoCCVE-2025-1023: ChurchCRM - SQL InjectionPoCchurchcrm-default-login: ChurchCRM - Default LoginPoCchurchcrm-installer: ChurchCRM - Setup ExposurePoCCVE-2023-25346: ChurchCRM 4.5.3 - Cross-Site ScriptingPoCCVE-2023-26842: ChurchCRM 4.5.3 - Cross-Site ScriptingPoCCVE-2023-26843: ChurchCRM 4.5.3 - Cross-Site ScriptingPoCCVE-2023-31548: ChurchCRM v4.5.3 - Cross-Site ScriptingPoCchurchcrm-xss: ChurchCRM - Cross-Site ScriptingPHP Gettext远程代码执行漏洞