CVE-2026-45025WeGIA是一个面向慈善机构的Web管理系统。在3.7.3版本之前,系统存在存储型XSS漏洞。经过身份认证的高权限用户可以在“Etapas de um Processo”页面中注入恶意JavaScript代码。当其他用户访问该页面时,恶意脚本将在浏览器中执行,从而导致会话劫持和账户接管风险。该问题已在3.7.3版本中修复。
该漏洞位于WeGIA的`html/atendido/etapa_processo.php`模块中。由于应用程序未对用户提交的“Etapas de um Processo”字段数据进行充分的输出编码或输入验证,允许经过认证的攻击者注入持久化的恶意脚本。一旦数据被提交,恶意代码便存储在服务器数据库中。随后,当管理员或普通用户浏览受影响的页面时,嵌入的脚本将在其浏览器上下文中运行。攻击者利用此机制可窃取Session ID、Cookie等敏感凭证,进而冒充受害者身份执行未授权操作。