Cross-site scripting in ChurchCRM - #VU138418
Published: July 20, 2026
Vulnerability details
The vulnerability allows a remote user to execute arbitrary script in a victim's browser.
The vulnerability exists due to cross-site scripting in the main dashboard Location column renderer in MainDashboard.js when rendering family address data returned by the families API. A remote user can inject a crafted address value to execute arbitrary script in a victim's browser.
The payload is stored and executes when a user lands on the /v2/dashboard page after login. Anonymous exploitation is possible if self-registration is enabled.