CVE-2026-23730WeGIA是一款面向慈善机构的Web管理系统。在3.6.2之前的版本中,WeGIA应用的/WeGIA/controle/control.php端点存在开放重定向漏洞。攻击者可通过操控nextPage参数,结合metodo=listarTodos和nomeClasse=ProdutoControle等参数,将用户重定向到任意外部网站。由于重定向发生在受信任的WeGIA域名下,攻击者可利用此漏洞进行网络钓鱼攻击、凭据窃取、恶意软件分发以及社会工程攻击。该漏洞已被分配CVE-2026-23730,CVSS评分6.1(中等严重程度)。漏洞已在3.6.2版本中修复。
该漏洞存在于WeGIA的control.php控制器中。当应用程序处理HTTP请求时,nextPage参数未被正确验证或限制,攻击者可构造恶意URL将用户重定向到钓鱼网站。漏洞利用条件包括:1) 请求路径为/WeGIA/controle/control.php;2) 参数metodo设置为listarTodos;3) 参数nomeClasse设置为ProdutoControle;4) 参数nextPage包含恶意重定向目标(如http://evil.com)。由于应用程序仅检查nextPage参数存在性而未验证其内容是否属于可信域名,导致攻击者可利用受信任域名进行钓鱼攻击。攻击者可通过邮件、即时通讯或恶意网页诱骗用户点击构造的链接。