CVE-2026-46434
Beschrijving NL
wger is een gratis, open-source trainings- en fitnessmanager. Voorafgaand aan versie 2.6 kan een gebruiker met alleen de toestemming `gym_trainer` elk account in dezelfde sportschool deactiveren, inclusief `gym_manager` - en `general_gym_manager` -accounts. De `UserDeactivateView` verleent toegang aan iedereen die een van `gym.manage_gym`, `gym.manage_gyms' of `gym.gym_trainer` (OF logica via `WgerMultiplePermissionRequiredMixin`) heeft, en voert geen privilege-hiërarchiecontrole uit om te voorkomen dat een rol met een lagere bevoegdheid een rol met een hogere bevoegdheid uitschakelt. Versie 2.6 lost het probleem op.
Origineel (Engels) tonen
wger is a free, open-source workout and fitness manager. Prior to version 2.6, a user with only the `gym_trainer` permission can deactivate any account in the same gym, including `gym_manager` and `general_gym_manager` accounts. The `UserDeactivateView` grants access to anyone holding any one of `gym.manage_gym`, `gym.manage_gyms`, or `gym.gym_trainer` (OR logic via `WgerMultiplePermissionRequiredMixin`), and performs no privilege-hierarchy check to prevent a lower-privileged role from disabling a higher-privileged one. Version 2.6 fixes the issue.