PT-2026-95160 · Wegia · Wegia

·

CVE-2026-54767

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WeGIA versões anteriores a 3.8.5
Descrição Um endpoint GET não autenticado em 'web/html/socio/sistema/controller/deletar socios.php' valida o parâmetro chave em relação a um valor chave correta codificado no repositório público de código fonte. Um invasor remoto que possua esse valor pode ignorar sessões administrativas e a autorização do aplicativo para executar operações TRUNCATE TABLE — que removem permanentemente todas as linhas de uma tabela — nas tabelas endereco, pessoafisica, pessoajuridica e socio. Esta ação resulta na destruição permanente de registros de membros e contribuidores, desde que as tabelas existam e a conta do banco de dados utilizada pelo processo web possua privilégios de truncamento.
Recomendações Atualizar para a versão 3.8.5. Restringir o acesso ao endpoint 'web/html/socio/sistema/controller/deletar socios.php' como uma medida de mitigação temporária.

Exploit

Correção

Missing Authentication

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54767
GHSA-399W-RXHP-JH9F

Produtos afetados

Wegia