CVE-2026-33134

CRITICAL CVSS 3.1: 8,8 EPSS 0.03%
Обновлено 20 марта 2026
PHP
Параметр Значение
CVSS 8,8 (CRITICAL)
Уязвимые версии до 3.6.6
Устранено в версии 3.6.6
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

WeGIA — веб-менеджер благотворительных организаций. Версии 3.6.5 и ниже содержат подтвержденную уязвимость внедрения SQL в конечной точке html/matPat/restaurar_produto.php. Уязвимость позволяет злоумышленнику, прошедшему проверку подлинности, вводить произвольные команды SQL через параметр GET id_produto, что приводит к полной компрометации базы данных.

В сценарии /html/matPat/restaurar_produto.php приложение получает параметр id_produto непосредственно из глобального массива $_GET и интерполирует его непосредственно в две строки запроса SQL без какой-либо очистки, приведения типов (например, (int)) или использования параметризованных операторов (prepare/execute). Эта проблема исправлена ​​в версии 3.6.6.

Показать оригинальное описание (EN)

WeGIA is a web manager for charitable institutions. Versions 3.6.5 and below contain an authenticated SQL Injection vulnerability in the html/matPat/restaurar_produto.php endpoint. The vulnerability allows an authenticated attacker to inject arbitrary SQL commands via the id_produto GET parameter, leading to full database compromise. In the script /html/matPat/restaurar_produto.php, the application retrieves the id_produto parameter directly from the $_GET global array and interpolates it directly into two SQL query strings without any sanitization, type-casting (e.g., (int)), or using parameterized (prepare/execute) statements. This issue has been fixed in version 3.6.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wegia Wegia
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:*
3.6.6