Grav · Grav-Plugin-Api · CVE-2026-75830
**Nome do Software Vulnerável e Versões Afetadas**
grav-plugin-api versões 1.0.0-beta.10 até 1.0.14
**Description**
Um problema de path traversal existe no método `PagesController::batchCopy()`. Um usuário autenticado com permissões `api.pages.write` pode fornecer sequências de path traversal no parâmetro `suffix` através do endpoint 'POST /api/v1/pages/batch'. Isso permite que o usuário ignore o diretório `user/pages/` pretendido e escreva conteúdo de página e mídia arbitrários em qualquer local do sistema de arquivos acessível pelo processo do servidor web.
**Recommendations**
Atualize para a versão 1.0.15.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/v1/pages/batch' ou evite usar o parâmetro `suffix` até que a atualização seja aplicada.