Informazioni sul CVE-2025-22614
WeGIA Cross-Site Scripting (XSS) Stored endpoint 'dependente_editarInfoPessoal.php ' parameters 'nome' 'SobrenomeForm'
CWE ID: CWE-79
Base Score (CVSS): 6.4
CVE: CVE-2025-22614
Descrizione: WeGIA è un web manager open source focalizzato sulla lingua portoghese e istituzioni caritative. È stata identificata una vulnerabilità Stored Cross-Site Scripting (XSS) nell’endpoint `dependente_editarInfoPessoal.php` dell’applicazione WeGIA. Questa vulnerabilità consente agli attaccanti di iniettare script malevoli nei parametri `nome` e `SobrenomeForm`. Gli script iniettati vengono memorizzati sul server e eseguiti automaticamente ogni volta che l’utente accede alla pagina interessata, creando un significativo rischio per la sicurezza. L’applicazione non convalida e sanifica correttamente gli input dell’utente nei parametri `dependente_editarInfoPessoal.php`. Questa mancanza di convalida consente agli attaccanti di iniettare script malevoli, che vengono poi memorizzati sul server. Ogni volta che l’utente accede alla pagina, il payload malevolo viene eseguito nel browser del vittima, potenzialmente compromettendo i dati e il sistema dell’utente. Questo problema è stato risolto in versione 3.2.6 e gli utenti sono invitati ad aggiornare. Non ci sono soluzioni note per questa vulnerabilità.
Vettore di attacco
Punteggio CVSS
Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.
Riassunto: .
Dettaglio del Vettore
Metrica | Valore | Significato | Descrizione |
---|
Riferimenti esterni
- https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-wr55-2952-79rh
- https://github.com/LabRedesCefetRJ/WeGIA/commit/8eb446f132ceba002559da2fd8745386096d494e
Prodotti interessati
- LabRedesCefetRJ – WeGIA
Relazioni con altri prodotti
Produttore:LabRedesCefetRJ
Prodotto: WeGIA
Anno: 2025
CWE: CWE-79
CVSS: 6.4