Grav · Grav-Plugin-Api · CVE-2026-65896
**Nome do Software Vulnerável e Versões Afetadas**
Grav API Plugin versões anteriores a 1.0.10
**Description**
Existe um problema onde o software falha ao validar adequadamente o campo `slug` no endpoint 'POST /pages/{route}/move'. A função `PagesController::move()` remove apenas pontos iniciais, não neutralizando segmentos '/' ou '..'. Isso permite que um chamador de API autenticado com a permissão `api.pages.write` utilize sequências de path traversal para mover um diretório de página inteiro, incluindo conteúdo e mídia, para um local gravável arbitrário fora do diretório `user/pages/`, podendo inclusive extrapolar a instalação do Grav.
**Recommendations**
Atualize o Grav API Plugin para a versão 1.0.10 ou posterior.
Evite usar o parâmetro `slug` no endpoint 'POST /pages/{route}/move' até que a atualização seja aplicada.