Grav · Grav-Plugin-Api · CVE-2026-75835
**Nome do Software Vulnerável e Versões Afetadas**
Grav API plugin (getgrav/grav-plugin-api) versões anteriores a 1.0.14
**Descrição**
Existe um problema na função `userPassesAuthorize()` dentro de `AbstractApiController.php` onde o sistema falha ao verificar os escopos da chave de API da requisição solicitante. Em vez disso, ele confia na flag de super-administrador bruta da conta e nas concessões de Lista de Controle de Acesso (ACL). Isso permite que um invasor autenticado, utilizando uma chave de API com escopo de uma conta privilegiada, ignore as restrições de escopo declaradas para acessar metadados de interface do usuário e definições de itens protegidos, como itens de barra lateral, menu e widgets, além de colunas de lista de usuários, ações de linha e abas de filtro, resultando na divulgação de informações.
**Recomendações**
Atualize o Grav API plugin (getgrav/grav-plugin-api) para a versão 1.0.14 ou posterior.