PT-2026-86525 · Wger · Wger

·

CVE-2026-86256

·

Publicado

2026-05-06

·

Atualizado

2026-09-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas wger versões anteriores a 2.6
Description A view trainer login em wger/core/views/user.py permite um redirecionamento aberto. Isso ocorre quando um treinador entra no modo de personificação e a view redireciona para o parâmetro GET next usando HttpResponseRedirect() sem validá-lo através de url has allowed host and scheme(). Um invasor pode usar um link manipulado para redirecionar um treinador autenticado para um domínio externo, o que pode levar a phishing ou ao vazamento da estrutura de URL interna, incluindo o user pk do usuário personificado, por meio do cabeçalho Referer.
Recommendations Atualize o wger para a versão 2.6 ou posterior.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86256
GHSA-VQV8-J3MJ-WJXJ

Produtos afetados

Wger