CVE-2026-33136WeGIA 是一个面向慈善机构的 Web 管理系统。在其 3.6.6 及以下版本中,`listar_memorandos_ativos.php` 端点存在反射型跨站脚本(XSS)漏洞。攻击者可以通过构造特制的 `sccd` GET 参数,注入恶意的 JavaScript 或 HTML 代码。当受害者访问包含该参数的链接时,未经清理的代码会直接在服务器的 HTML 响应中执行,从而导致攻击者窃取用户凭据或执行恶意操作。
该漏洞位于 `/html/memorando/listar_memorandos_ativos.php` 脚本中。该脚本用于处理动态成功消息,首先检查 `$_GET['msg']` 参数是否等于 'success'。如果条件满足,代码会直接获取 `$_GET['sccd']` 参数的值,并将其未经任何消毒或编码处理直接拼接(Concatenate)到 HTML 响应的 `<div>` 警告框中。由于缺乏输出编码,攻击者可以利用 `sccd` 参数注入任意 JavaScript 代码,这些代码将在受害者的浏览器上下文中执行。