Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WEGIA (CVE-2025-26615)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/02/2025
Última modificación:
28/02/2025

Descripción

WEGIA es un administrador web de código abierto para instituciones con un enfoque en los usuarios de idiomas portugueses. A Path Traversal se descubrió la vulnerabilidad en la aplicación WEGIA, `ejemplos.php` endpoint. Esta vulnerabilidad podría permitir que un atacante obtenga acceso no autorizado a la información confidencial almacenada en `config.php`. `config.php` contiene información que podría permitir el acceso directo a la base de datos. Este problema se ha abordado en la versión 3.2.14 y se recomienda a todos los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* 3.2.14 (excluyendo)