Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WeGIA (CVE-2025-55171)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
12/08/2025
Última modificación:
14/08/2025

Descripción

WeGIA es un gestor web de código abierto centrado en el idioma portugués y las instituciones benéficas. Antes de la versión 3.4.8, la aplicación no verificaba la autenticación en el endpoint /html/personalizacao_remover.php, lo que permitía a un atacante anónimo (sin iniciar sesión) eliminar cualquier archivo de imagen en el endpoint /html/personalizacao_remover.php definiendo imagem_0 como el ID de la imagen a eliminar. Este problema se ha corregido en la versión 3.4.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* 3.4.8 (excluyendo)