PT-2026-41136 · Wger · Wger

CVE-2026-43977

·

Publicado

2026-05-14

·

Atualizado

2026-07-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas wger versões anteriores a 2.5.0a2
Description Uma referência direta a objeto insegura (IDOR) permite que qualquer usuário autenticado acesse dados de saúde privados de outros usuários. O problema ocorre quando um usuário possui uma rotina marcada como modelo público, o que aciona uma verificação de permissão na classe RoutinePermission que concede acesso de leitura a qualquer usuário autenticado. Embora os modelos devam ser planos de treino públicos, os endpoints de API /logs/ e /stats/ retornam o histórico de treinamento pessoal do proprietário da rotina em vez dos dados do usuário solicitante.
Um invasor pode enumerar IDs de modelos públicos através do endpoint /api/v2/routine/ e, em seguida, chamar os seguintes endpoints para recuperar notas privadas de sessões de treino, histórico de exercícios (incluindo pesos e repetições) e estatísticas de desempenho:
  • /api/v2/routine/{id}/logs/
  • /api/v2/routine/{id}/stats/
A vulnerabilidade está localizada no RoutineViewSet em wger/manager/api/views.py e na função has object permission() em wger/manager/api/permissions.py.
Recommendations Atualize o wger para uma versão posterior a 2.5.0a2. Como medida de mitigação temporária, restrinja o acesso aos endpoints de API /logs/ e /stats/ para garantir que eles retornem apenas dados do usuário solicitante e negue o acesso a essas ações para não proprietários, independentemente do status de is template.

Exploit

Correção

Improper Access Control

Incorrect Authorization

Information Disclosure

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43977
GHSA-CJ9G-27PH-4CGV
PYSEC-2026-3421

Produtos afetados

Wger