PT-2026-33301 · Wger · Wger
CVE-2026-40474
·
Publicado
2026-04-16
·
Atualizado
2026-07-13
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
wger versões anteriores a 2.5
Description
Um problema de controle de acesso inadequado existe no componente
GymConfigUpdateView. A view declara a permissão necessária config.change gymconfig, mas não a aplica durante a execução porque herda WgerFormMixin em vez de WgerPermissionMixin. Como o objeto GymConfig é um singleton sem proprietário e não implementa a função get owner object(), as verificações de propriedade são ignoradas.Isso permite que qualquer usuário autenticado acesse o endpoint '/config/gym-config/edit' e modifique a configuração global da academia. Tais modificações acionam efeitos colaterais na função
save() que atualizam em massa as atribuições de academia dos perfis de usuário, resultando em uma escalada de privilégios vertical para o controle de configuração de toda a instalação.Recommendations
Atualize para a versão 2.5.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/config/gym-config/edit' apenas a administradores autorizados.
Exploit
Correção
LPE
Improper Access Control
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wger