
CVE-2026-40485 ChurchCRM is an open-source church management system. In versions prior to 7.2.0, the public API login endpoint (/api/public/user/login) returns distinguishable HTTP … https://www.cve.org/CVERecord?id=CVE-2026-40485
Post summary
The CVE-2026-40485 vulnerability in ChurchCRM’s public API allows account enumeration via distinctive HTTP responses in versions prior to 7.2.0.
