CVE-2026-23722CVE-2026-23722是WeGIA系统中存在的反射型跨站脚本(Reflected XSS)漏洞。WeGIA是一个面向慈善机构的Web管理系统。在3.6.2之前的版本中,攻击者可以通过html/memorando/insere_despacho.php文件中的id_memorando GET参数注入恶意JavaScript或HTML代码。由于应用程序未对用户输入进行充分的过滤或编码,当用户访问包含恶意载荷的链接时,攻击代码将在用户浏览器上下文中执行。此漏洞无需任何认证即可利用,攻击者可以窃取用户会话Cookie、劫持用户账户、修改页面内容或进行钓鱼攻击。由于CVSS评分高达9.1(严重级别),该漏洞具有极高的危害性,建议立即采取修复措施。
漏洞存在于WeGIA系统的html/memorando/insere_despacho.php文件中。攻击者构造包含恶意JavaScript代码的id_memorando参数值,当受害者访问特制链接时,该参数值未经任何过滤或HTML编码直接回显到页面中。攻击者可以通过社会工程学手段诱导用户点击恶意链接,从而在用户浏览器会话中执行任意JavaScript代码。典型的攻击Payload可能包含<script>alert(document.cookie)</script>或<img src=x onerror=...>等XSS向量。成功利用此漏洞的攻击者可以获取用户敏感信息、进行横向移动或部署进一步攻击。该漏洞属于OWASP Top 10中的A7(跨站脚本攻击)类别,攻击复杂度低,无需认证即可利用。