wger 是一款免费且开源的健身与训练管理软件。在 2.6 版本之前,wger 的 视图会接受 GET 请求,并在未进行任何 CSRF(跨站请求伪造)保护的情况下执行 。由于 Django 的 仅对非安全方法(如 POST、PUT、PATCH、DELETE)强制校验 CSRF 令牌,因此对 GET 请求不作保护。 攻击者可以在恶意页面中嵌入一个单行的 标签。当已认证的教练用户访问该页面时,其浏览器会自动携带会话 Cookie 发起 GET 请求,从而导致教练的会话被强制绑定到一个任意用户账户。此问题已在 wger
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| wger-project | wger | < 2.6 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-43976 | 7.1 HIGH | wger: cross-tenant admin notes/contracts leak via gym=None bypass (5 views) |
| CVE-2026-46434 | 7.1 HIGH | wger: Trainer Privilege Escalation - Improper Privilege Management |
| CVE-2026-46438 | 6.5 MEDIUM | wger: Cross-User Data Corruption via Missing Ownership Check on WorkoutLog.slot_entry |
| CVE-2026-46437 | 4.8 MEDIUM | wger: API credentials remain valid after logout/password change |
No comments yet