wger 是一款免费的开源健身与锻炼管理工具。在 2.6 版本之前,仅拥有 (健身房教练)权限的用户可以停用同一健身房内的任何账户,包括 (健身房管理员)和 (全局健身房管理员)账户。 视图向拥有以下任一权限的用户开放访问: 、 或 (通过 实现的 OR 逻辑),并且未执行权限层级检查,从而无法防止低权限角色禁用高权限角色。该问题已在 2.6 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| wger-project | wger | < 2.6 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-43976 | 7.1 HIGH | wger: cross-tenant admin notes/contracts leak via gym=None bypass (5 views) |
| CVE-2026-46438 | 6.5 MEDIUM | wger: Cross-User Data Corruption via Missing Ownership Check on WorkoutLog.slot_entry |
| CVE-2026-45161 | 5.4 MEDIUM | wger: trainer_login accepts GET - CSRF bypass enables forced session rebinding |
| CVE-2026-46437 | 4.8 MEDIUM | wger: API credentials remain valid after logout/password change |
No comments yet