PT-2026-22205 · Wger · Wger

Byamb4

·

Publicado

2026-02-26

·

Atualizado

2026-02-27

·

CVE-2026-27839

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do wger anteriores a 2.4
Descrição O wger é um gerenciador de treinos e fitness gratuito e de código aberto. Existe uma falha em que três endpoints de ação nutritional values contornam querysets escopados por usuário por meio de uma chamada ORM bruta, especificamente Model.objects.get(pk=pk). Isso permite que qualquer usuário autenticado acesse os dados privados do plano de nutrição de outro usuário, incluindo ingestão calórica e distribuição de macronutrientes, ao fornecer uma chave primária (pk) arbitrária. A falha foi corrigida no commit 29876a1954fe959e4b58ef070170e81703dab60e.
Recomendações Atualize para uma versão posterior a 2.4.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27839
GHSA-G8GC-6C4H-JG86

Produtos afetados

Wger