Grav · Grav Admin · CVE-2026-85600
**Nome do Software Vulnerável e Versões Afetadas**
Grav Admin (getgrav/grav-plugin-admin2) versões anteriores a 2.0.21
**Descrição**
Um problema de cross-site scripting armazenado existe na função `tHtml()` (src/lib/stores/i18n.svelte.ts), que insere parâmetros não confiáveis, como nomes de usuário, em modelos de tradução antes de processá-los como markdown. Como a função de validação do lado do servidor `isValidUsername()` não bloqueia caracteres como <, >, ", ou ', um invasor pode registrar um nome de usuário contendo um payload HTML. Esse payload é executado na sessão autenticada de um administrador quando este visualiza elementos da interface que renderizam o nome de usuário via `tHtml()`, como o aviso de editor 'página bloqueada' ou o prompt de confirmação de desativação forçada de dois fatores.
**Recomendações**
Atualize o Grav Admin (getgrav/grav-plugin-admin2) para a versão 2.0.21.