CVE-2026-45026WeGIA是用于慈善机构的网络管理系统。在其3.7.3之前的版本中,存在一个存储型跨站脚本(XSS)漏洞。经过身份认证的用户可以在“Processo de Aceitação”页面(html/atendido/processo_aceitacao.php)中注入恶意JavaScript代码。当其他用户访问该页面时,注入的脚本将被执行,从而导致会话劫持和账户接管。该漏洞已在3.7.3版本中修复。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。漏洞根源在于WeGIA系统在处理 `html/atendido/processo_aceitacao.php` 页面的用户输入时,未对数据进行充分的过滤和转义,导致恶意脚本被持久化存储在服务器端。攻击者需要具备高权限(PR:H)才能利用此漏洞。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),一旦恶意代码被注入,任何访问该受影响页面的用户都会在浏览器中执行该脚本。鉴于CVSS向量中的范围改变(S:C)和高机密性影响(C:H),攻击者可通过窃取的Session Cookie进行身份绕过,进而接管账户或窃取敏感数据。利用条件较低(AC:L),危害性较大。