o wger é um gerenciador de exercícios e fitness gratuito e de código aberto. Em versões anteriores ao 2.6, um treinador de ginástica pode escalar sua sessão para qualquer conta privilegiada (gestor de ginásio, gerente geral) encadeando duas chamadas para o endpoint do login do treinador. Uma vez que um treinador executa um interruptor legítimo para um usuário de baixa prioridade, a bandeira de sessão. identity está definida e esta bandeira, por si só, evita a verificação da permissão em todas as chamadas subsequentes de login do treinador. Isto permite a administração completa do ginásio, incluindo a visualização de todos os dados dos membros, a modificação de contratos, a gestão da configuração do ginásio e o acesso às informações pessoais de outros treinadores e gerentes. Este problema foi corrigido na versão 2.6. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 43978 foi publicado em 2026 - 07 - 16 T 23: 16: 16.310 Z e última modificação em 2026 - 07 - 17 T 18: 42: 17.740 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 269.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.