CVE-2026-23722: Cross-Site Scripting (XSS) Reflected permite a execução de código arbitrário e a alteração da interface do usuário.
CVE Publication: https://www.cve.org/CVERecord?id=CVE-2026-23722
Resumo
Uma vulnerabilidade de Cross-Site Scripting (XSS) refletido foi descoberta no sistema WeGIA, especificamente no arquivo html/memorando/insere_despacho.php.
Detalhes
Endpoint vulnerável: /html/memorando/insere_despacho.php
Parâmetro: id_memorando
PoC
Payload:
| |
Exemplo de URL:
| |
Passos para reproduzir
- O payload sai do contexto existente (provavelmente uma atribuição de variável JavaScript) usando a tag
scripte injeta um iframe externo que cobre toda a área visível.

Impacto
- Roubo de cookies de sessão: Invasores podem usar cookies de sessão roubados para sequestrar a sessão de um usuário e executar ações em seu nome.
- Baixar malware: Invasores podem induzir os usuários a baixar e instalar malware em seus computadores.
- Sequestro de navegadores: Invasores podem sequestrar o navegador de um usuário ou aplicar exploits baseados nele.
- Roubo de credenciais: Invasores podem roubar as credenciais de um usuário.
- Obter informações confidenciais: Invasores podem obter informações confidenciais armazenadas na conta de um usuário ou em seu navegador.
- Desfigurar sites: Invasores podem desfigurar um site alterando seu conteúdo.
- Desorientar usuários: Invasores podem alterar as instruções fornecidas aos usuários que visitam o site alvo, desorientando seu comportamento.
- Prejudicar a reputação de uma empresa: Invasores podem prejudicar a imagem de uma empresa ou espalhar desinformação desfigurando um site corporativo.
Referência
https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-g7hh-6qj7-mcqf
Encontrado por:
By: CVE-Hunters

