Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Geoffrey-Diederichs

#50995de 57,349
5.3CVSS total
Vulnerabilidades · 1
PT-2026-99338
5.3
2026-09-26
Grav · Grav-Plugin-Login · CVE-2026-100667
**Nome do Software Vulnerável e Versões Afetadas** grav-plugin-login versões 3.8.7 até 3.9.6 **Descrição** Existe uma falha onde o desafio de autenticação de dois fatores (2FA) pode ser ignorado para conteúdos protegidos pela função Twig `authenticated()` ou pelo shortcode `[authenticated]`. Isso ocorre porque a função `Login::isAuthenticated()` verifica apenas a flag de sessão que indica o sucesso da etapa de senha, e não a flag que indica a conclusão total do login. Consequentemente, uma sessão aguardando o código 2FA é tratada incorretamente como totalmente autenticada. Um invasor que possua a senha de um membro pode ler conteúdos exclusivos para membros renderizados pelo formulário `authenticated()` sem argumentos, pelo formulário de grupo `authenticated(null, 'group')` ou pelo shortcode `[authenticated]`. Além disso, o shortcode inverso `[guest]` é avaliado precocemente. O impacto limita-se à divulgação desse conteúdo; o invasor não obtém uma sessão completa, não consegue acessar páginas protegidas por uma regra `access:` e não pode agir como o usuário. O formulário `authenticated('some.permission')` não é afetado, pois utiliza `UserObject::authorize()`. **Recomendações** Atualize o grav-plugin-login para a versão 3.9.7.