PT-2026-79005 · Wegia · Wegia

CVE-2026-76633

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas WeGIA versões anteriores a 3.9.2
Description Existe uma falha de bypass de autorização no fluxo de alteração de senha. Usuários autenticados podem alterar a senha de sua conta sem fornecer as credenciais atuais, explorando a exclusão incondicional da função alterarSenha() das verificações de permissão no arquivo controle/control.php. Ao manipular o parâmetro redir para apontar para alterar senha.php, um invasor pode rotear a requisição através de verificarSenhaConfig() em vez de verificarSenha(), ignorando a verificação de senha e permitindo a tomada permanente de controle da conta a partir de um acesso temporário à sessão.
Recommendations Atualize o WeGIA para a versão 3.9.2 ou posterior. Restrinja o acesso ao parâmetro redir no fluxo de alteração de senha para evitar o roteamento não autorizado.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76633
GHSA-GFCX-7973-HJMP

Produtos afetados

Wegia