Cross-site scripting in ChurchCRM - #VU138417
Published: July 20, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary JavaScript in the victim's authenticated session.
The vulnerability exists due to cross-site scripting in MemberRoleChange.php when handling the Return query parameter. A remote attacker can send a specially crafted link to execute arbitrary JavaScript in the victim's authenticated session.
User interaction is required, and the victim must have the Manage Groups & Roles permission.