CVE-2026-35474

MEDIUM CVSS 4.0: 5,1 EPSS 0.03%
Обновлено 10 апреля 2026
Wegia
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.6.9
Устранено в версии 3.6.9
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик Wegia
Публичный эксплойт Нет

WeGIA — веб-менеджер благотворительных организаций. До версии 3.6.9 в веб-приложении WeGIA было обнаружено открытое перенаправление. Параметр перенаправления берется непосредственно из $_GET без проверки URL-адреса или проверки белого списка, а затем дословно используется в вызове заголовка («Location: ...»).

Эта уязвимость исправлена ​​в версии 3.6.9.

Показать оригинальное описание (EN)

WeGIA is a Web manager for charitable institutions. Prior to 3.6.9, open redirect has been found in WeGIA webapp. The redirect parameter is taken directly from $_GET with no URL validation or whitelist check, then used verbatim in a header("Location: ...") call. This vulnerability is fixed in 3.6.9.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wegia Wegia
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:*
3.6.9