PT-2026-22205 · Wger · Wger
Byamb4
·
Publicado
2026-02-26
·
Atualizado
2026-02-27
·
CVE-2026-27839
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do wger anteriores a 2.4
Descrição
O wger é um gerenciador de treinos e fitness gratuito e de código aberto. Existe uma falha em que três endpoints de ação
nutritional values contornam querysets escopados por usuário por meio de uma chamada ORM bruta, especificamente Model.objects.get(pk=pk). Isso permite que qualquer usuário autenticado acesse os dados privados do plano de nutrição de outro usuário, incluindo ingestão calórica e distribuição de macronutrientes, ao fornecer uma chave primária (pk) arbitrária. A falha foi corrigida no commit 29876a1954fe959e4b58ef070170e81703dab60e.Recomendações
Atualize para uma versão posterior a 2.4.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wger