平台
php
组件
wegia
修复版本
3.6.8
CVE-2026-33135 是 WeGIA Web Manager 中发现的一个反射型跨站脚本攻击 (XSS) 漏洞。攻击者可以通过构造恶意的 HTTP GET 请求,将 JavaScript 代码注入到 HTML 响应中,从而在受害者浏览器中执行恶意脚本。此漏洞影响 WeGIA Web Manager 3.6.6 及更早版本。已发布安全补丁,建议用户尽快升级至 3.6.7 版本。
该 XSS 漏洞允许攻击者在受害者访问受感染的 WeGIA Web Manager 页面时执行任意 JavaScript 代码。攻击者可以利用此漏洞窃取用户的会话 Cookie,从而冒充用户执行各种操作,例如修改数据、发送恶意邮件或重定向用户到恶意网站。此外,攻击者还可以利用此漏洞在受害者浏览器中显示虚假信息,诱骗用户泄露敏感信息,例如用户名、密码或信用卡号。由于该漏洞是反射型 XSS,攻击者需要诱骗受害者点击恶意链接才能触发漏洞,但一旦触发,攻击者可以完全控制受害者的浏览器。
目前尚无公开的漏洞利用程序 (PoC),但该漏洞的严重程度较高,且影响范围较广,因此存在被利用的风险。该漏洞已于 2026 年 3 月 20 日公开披露。CISA 尚未将其添加到 KEV 目录,但由于其严重性和潜在影响,建议密切关注相关信息。
Charitable institutions and organizations using WeGIA version 3.6.6 or earlier are at significant risk. This includes organizations relying on WeGIA for managing donor information, financial records, and other sensitive data. Shared hosting environments where multiple organizations share the same WeGIA instance are particularly vulnerable, as a compromise of one organization could potentially impact others.
• generic web: Use curl to test the novomemorandoo.php endpoint with a simple JavaScript payload in the sccs parameter (e.g., curl 'http://wegia-instance/?novomemorandoo.php&sccs=<script>alert(1)</script>').
• generic web: Examine access and error logs for requests containing suspicious JavaScript code in the sccs parameter.
• php: Review the novo_memorandoo.php file for the vulnerable code (line 273) and ensure proper sanitization/encoding of user input.
disclosure
漏洞利用状态
EPSS
0.03% (9% 百分位)
CISA SSVC
为了缓解 CVE-2026-33135 漏洞,首要措施是立即将 WeGIA Web Manager 升级至 3.6.7 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,实施严格的输入验证和输出编码策略,以防止恶意 JavaScript 代码注入。其次,配置 Web 应用防火墙 (WAF) 或代理服务器,以过滤包含恶意 JavaScript 代码的 HTTP 请求。第三,定期审查 WeGIA Web Manager 的配置,确保其遵循安全最佳实践。升级后,请验证漏洞是否已成功修复,例如通过尝试注入恶意 JavaScript 代码并检查是否能够执行。
将 WeGIA 更新到 3.6.7 或更高版本。此版本包含 XSS 漏洞的修复。可以通过从供应商网站下载新版本或使用应用程序内置的更新机制来执行更新。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-33135 是 WeGIA Web Manager 3.6.6 及更早版本中发现的一个反射型跨站脚本攻击 (XSS) 漏洞,攻击者可以通过构造恶意的 HTTP GET 请求注入恶意 JavaScript 代码。
如果您正在使用 WeGIA Web Manager 3.6.6 或更早版本,则您可能受到此漏洞的影响。请立即升级至 3.6.7 或更高版本。
修复此漏洞的最佳方法是立即将 WeGIA Web Manager 升级至 3.6.7 或更高版本。
目前尚无公开的漏洞利用程序,但由于其严重性和潜在影响,存在被利用的风险。
请访问 WeGIA 官方网站或查阅相关的安全公告,以获取有关 CVE-2026-33135 的更多信息。
CVSS 向量