CVE-2026-42872WeGIA是一个专为慈善机构设计的Web管理系统。在3.7.0之前的版本中,系统存在一处反射型跨站脚本(XSS)漏洞。该漏洞源于`lista_arquivos_etapa.php`文件未能正确处理用户提供的`id_processo`参数,导致攻击者能够将恶意JavaScript代码注入到HTML页面中。成功利用此漏洞可能导致用户会话劫持、凭证被盗或在受害者浏览器中执行恶意操作。
该漏洞属于反射型XSS,发生在服务端接收并直接回显用户输入的环节。具体位于`lista_arquivos_etapa.php`脚本中,当处理`id_processo`参数时,应用程序未进行有效的HTML实体编码或输入验证,直接将参数值嵌入到响应的HTML源码中。攻击者可以构造包含恶意脚本(如`<script>alert(document.cookie)</script>`)的特制URL。由于攻击向量通过网络传播(AV:N),且无需认证(PR:N),攻击者只需诱导受害者点击该链接,即可在受害者的浏览器上下文中执行任意JavaScript代码。由于作用域为C(S:C),该攻击可能影响当前页面的上下文及相关组件,进而窃取敏感信息或进行钓鱼攻击。