Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WeGIA (CVE-2026-33134)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
20/03/2026
Última modificación:
20/03/2026

Descripción

WeGIA es un gestor web para instituciones benéficas. Las versiones 3.6.5 e inferiores contienen una vulnerabilidad de inyección SQL autenticada en el endpoint html/matPat/restaurar_produto.php. La vulnerabilidad permite a un atacante autenticado inyectar comandos SQL arbitrarios a través del parámetro GET id_produto, lo que lleva a un compromiso total de la base de datos. En el script /html/matPat/restaurar_produto.php, la aplicación recupera el parámetro id_produto directamente del array global $_GET y lo intercala directamente en dos cadenas de consulta SQL sin ninguna sanitización, conversión de tipo (p. ej., (int)), o el uso de sentencias parametrizadas (prepare/execute). Este problema ha sido solucionado en la versión 3.6.6.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wegia:wegia:*:*:*:*:*:*:*:* 3.6.6 (excluyendo)