Grav · Grav-Plugin-Api · CVE-2026-86195
**Nome do Software Vulnerável e Versões Afetadas**
grav-plugin-api versões anteriores a 1.0.20
**Descrição**
Um problema de escalonamento de privilégios existe no `InvitationsController`, onde a função `stripSuperFlags()` falha ao remover equivalentes com chaves de ponto, como `api.super`, removendo apenas flags super aninhadas. Um gerente de usuário com permissões `api.access` e `api.users.write` pode incluir uma flag super com chave de ponto no payload de acesso ao criar um convite. Isso ignora a guarda de segurança e persiste a flag na nova conta. Um invasor pode então usar o endpoint público para aceitar o convite sem a interação do convidado, criando uma conta de super-administrador e obtendo um JSON Web Token (JWT)—um meio compacto e seguro para URLs de representar reivindicações a serem transferidas entre duas partes—para controle total do site.
**Recomendações**
Atualize o grav-plugin-api para a versão 1.0.20 ou posterior.