CVE-2026-33991WeGIA是用于慈善机构的Web管理器。在3.6.7版本之前,其文件`deletar_tag.php`存在严重SQL注入漏洞。由于使用了`extract($_REQUEST)`处理请求并将变量直接拼接至SQL查询中,攻击者可利用此漏洞执行恶意SQL语句,导致敏感数据泄露或被篡改。
该漏洞位于`html/socio/sistema/deletar_tag.php`文件中。代码在第14行使用`extract($_REQUEST)`将请求参数直接注册为全局变量,未进行任何过滤。随后在第16-17行,直接将变量`$id_tag`拼接到SQL查询语句中,缺乏预处理语句或输入清洗机制。攻击者可通过构造恶意的HTTP请求,操控`id_tag`参数,注入并执行任意SQL命令,从而窃取数据库信息或获取服务器权限。