Veille sécuritéBackend & données
P4Moyenne
La vue `trainer_login` de wger accepte une requête GET pour basculer la session vers un autre compte sans protection CSRF applicable à cette méthode. Un attaquant peut tenter de provoquer cette requête depuis une page malveillante lorsque l’entraîneur est connecté; la source ne précise pas de version corrigée.
Python
IdentifiantCVE-2026-45161
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : GHSA-xf64-4pmc-h8qf — wger: trainer_login accepts GET – CSRF bypass enables forced session rebinding
Analyse technique
La vue exécute django_login() sur GET; l’avis recommande de restreindre l’opération à POST protégé par CSRF.
Impact, versions et correctif
Événement datéAvis publié le 2026-10-07, dans la période demandée; l’événement retenu est la publication de l’avis de sécurité sur le contournement CSRF.
ImpactUn utilisateur connecté peut être amené à utiliser sa session sous l’identité d’un autre compte.
Versions affectées<= 2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-10-07T13:45:33Z
Mise à jour2026-10-07T13:45:36Z
Action recommandée
Restreindre l’action à POST avec protection CSRF et mettre à jour vers une version corrigée lorsqu’elle sera indiquée.
Sources
- GHSA-xf64-4pmc-h8qf — wger: trainer_login accepts GET – CSRF bypass enables forced session rebinding
Priorisation DFS : P4 · 1 source(s).