PT-2026-95157 · Wegia · Wegia

·

CVE-2026-54670

·

Publicado

2026-09-17

·

Atualizado

2026-09-23

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WeGIA versões anteriores a 3.8.5
Description O despachante de solicitações de contribuição no endpoint 'web/html/contribuicao/controller/control.php' aceita valores nomeClasse e metodo controlados por atacantes sem uma lista de permissões completa. Isso permite que atacantes remotos não autenticados ignorem a autenticação para operações sensíveis do ContribuicaoLogController, possibilitando a invocação de métodos como getContribuicoesLogJSON(), sincronizarStatus() e registrarFaturas() para expor registros de doações ou acionar fluxos de trabalho financeiros. Além disso, o software constrói caminhos de inclusão sem contenção de diretório canônica, permitindo que um valor nomeClasse com formato de traversal force o require once a incluir arquivos PHP ou de configuração fora do diretório pretendido, expondo potencialmente código-fonte e credenciais.
Recommendations Atualizar para a versão 3.8.5.

Exploit

Correção

Missing Authentication

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54670
GHSA-7P5G-G8XW-X47G

Produtos afetados

Wegia