Vulnerabilidad en WeGIA (CVE-2025-53091)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/06/2025
Última modificación:
08/07/2025
Descripción
WeGIA es un gestor web de código abierto centrado en el idioma portugués y las instituciones benéficas. Se descubrió una vulnerabilidad de inyección SQL ciega basada en el tiempo en la versión 3.3.3, en el parámetro almox del endpoint `/controle/getProdutosPorAlmox.php`. Este problema permite a cualquier atacante no autenticado inyectar consultas SQL arbitrarias, lo que podría provocar acceso no autorizado a los datos o una mayor explotación, dependiendo de la configuración de la base de datos. La versión 3.4.0 corrige el problema.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* | 3.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página