PT-2026-22413 · Wegia · Wegia

·

CVE-2026-28411

·

Publicado

2026-02-27

·

Atualizado

2026-09-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do WeGIA anteriores à 3.6.5
Descrição O WeGIA é um gerenciador web para instituições beneficentes. Antes da versão 3.6.5, o uso inseguro da função extract() na superglobal $ REQUEST permite que um atacante não autenticado sobrescreva variáveis locais em múltiplos scripts PHP. Isso pode contornar verificações de autenticação, permitindo acesso não autorizado a áreas administrativas e protegidas da aplicação WeGIA. A função extract() é uma função PHP que converte variáveis de um array para variáveis individuais. A superglobal $ REQUEST contém dados de requisições GET, POST e COOKIE.
Recomendações Atualize o WeGIA para a versão 3.6.5.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28411
GHSA-G7R9-HXC8-8VH7

Produtos afetados

Wegia