Grav · Grav-Plugin-Api · CVE-2026-61451
**Nome do Software Vulnerável e Versões Afetadas**
grav-plugin-api versões anteriores a 1.0.4
**Descrição**
Um invasor não autenticado pode fazer com que um e-mail de redefinição de senha contenha um link apontando para um servidor sob seu controle. Isso ocorre porque a função `sanitizeHttpUrl()` não verifica o host em relação à própria origem do servidor, checando apenas se o esquema da URL é http ou https. O problema existe no endpoint 'POST /api/v1/auth/forgot-password' através do campo `admin base url`, e também pode ser influenciado pelos cabeçalhos `Referer` ou `Origin`. Se a vítima seguir o link malicioso, o token de redefinição válido é revelado ao invasor, permitindo a tomada total da conta.
**Recomendações**
Atualize para a versão 1.0.4 ou posterior.