PT-2026-33301 · Wger · Wger

CVE-2026-40474

·

Publicado

2026-04-16

·

Atualizado

2026-07-13

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Name of the Vulnerable Software and Affected Versions wger versões anteriores a 2.5
Description Um problema de controle de acesso inadequado existe no componente GymConfigUpdateView. A view declara a permissão necessária config.change gymconfig, mas não a aplica durante a execução porque herda WgerFormMixin em vez de WgerPermissionMixin. Como o objeto GymConfig é um singleton sem proprietário e não implementa a função get owner object(), as verificações de propriedade são ignoradas.
Isso permite que qualquer usuário autenticado acesse o endpoint '/config/gym-config/edit' e modifique a configuração global da academia. Tais modificações acionam efeitos colaterais na função save() que atualizam em massa as atribuições de academia dos perfis de usuário, resultando em uma escalada de privilégios vertical para o controle de configuração de toda a instalação.
Recommendations Atualize para a versão 2.5. Como medida paliativa temporária, restrinja o acesso ao endpoint '/config/gym-config/edit' apenas a administradores autorizados.

Exploit

Correção

LPE

Improper Access Control

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40474
GHSA-XPPV-4JRX-QF8M
PYSEC-2026-3424

Produtos afetados

Wger