Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 2 min 136 bronnen 2 kritiek 7 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-46434

HIGH · 7.1 CVSS Gepubliceerd: CWE-269

Beschrijving NL

wger is een gratis, open-source trainings- en fitnessmanager. Voorafgaand aan versie 2.6 kan een gebruiker met alleen de toestemming `gym_trainer` elk account in dezelfde sportschool deactiveren, inclusief `gym_manager` - en `general_gym_manager` -accounts. De `UserDeactivateView` verleent toegang aan iedereen die een van `gym.manage_gym`, `gym.manage_gyms' of `gym.gym_trainer` (OF logica via `WgerMultiplePermissionRequiredMixin`) heeft, en voert geen privilege-hiërarchiecontrole uit om te voorkomen dat een rol met een lagere bevoegdheid een rol met een hogere bevoegdheid uitschakelt. Versie 2.6 lost het probleem op.

Origineel (Engels) tonen

wger is a free, open-source workout and fitness manager. Prior to version 2.6, a user with only the `gym_trainer` permission can deactivate any account in the same gym, including `gym_manager` and `general_gym_manager` accounts. The `UserDeactivateView` grants access to anyone holding any one of `gym.manage_gym`, `gym.manage_gyms`, or `gym.gym_trainer` (OR logic via `WgerMultiplePermissionRequiredMixin`), and performs no privilege-hierarchy check to prevent a lower-privileged role from disabling a higher-privileged one. Version 2.6 fixes the issue.

References