PT-2025-7791 · Wegia · Wegia

Chan-Woong

+1

·

Publicado

2025-02-24

·

Atualizado

2025-03-03

·

CVE-2025-27140

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do WeGIA anteriores à 3.2.15
Descrição O WeGIA é um gerenciador Web para instituições beneficentes. Foi descoberta uma vulnerabilidade de Injeção de Comando no Sistema Operacional (OS Command Injection), permitindo que um atacante execute código arbitrário remotamente através do endpoint importar dump.php. Isso também pode permitir o upload de uma webshell.
Recomendações Para versões anteriores à 3.2.15, atualize para a versão 3.2.15 para aplicar a correção do problema. Como solução de contorno temporária, considere restringir o acesso ao endpoint importar dump.php até que a atualização possa ser aplicada.

Exploit

Correção

Improper Access Control

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27140
GHSA-XW6W-X28R-2P5C

Produtos afetados

Wegia