Unknown · Grav Data Manager · CVE-2026-100673
**Nome do Software Vulnerável e Versões Afetadas**
Grav Data Manager versões 1.0.1 through 1.4.4
**Description**
Entradas de dados armazenadas na visualização de detalhes do item `admin/templates/partials/item.html.twig` são renderizadas sem a devida filtragem devido ao uso do filtro `raw` do Twig. Em certos casos, é feita uma chamada `striptags('<br>')`, que pode ser ignorada pela função `strip tags()` do PHP ao preservar tags permitidas e seus atributos. Isso permite que um visitante não autenticado envie um formulário de front-end e armazene um payload HTML. Quando um administrador visualiza a entrada no painel administrativo clássico, o payload é executado como JavaScript na sessão e origem do administrador, utilizando seus privilégios e token CSRF. A execução ocorre automaticamente para valores de lista, como campos de seleção múltipla ou checkbox, e ao passar o mouse para campos de texto comuns.
**Recommendations**
Atualize o Grav Data Manager para a versão 1.4.5.