
A vendor já aplicou os patches (CVE-2026-33288 e CVE-2026-33289). Pra quem curte code review e quer entender como a parada quebra por baixo dos panos, a PoC completinha no meu portfólio ou no medium: https://medium.com/@gui.mury.gm/from-code-analysis-to-cve-uncovering-sql-injection-in-churchcrm-cve-2025-67877-783c03863de9?postPublishedType=initial
Post summary
The vendor reported patching CVE‑2026‑33288/33289, while a full Proof of Concept for a related SQL injection is shared via a Medium article.



