Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

N00O00B

#30964de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-60130
8.8
2026-07-15
Grav · Flex Objects · CVE-2026-58655
**Nome do Software Vulnerável e Versões Afetadas** Grav Flex Objects plugin versões anteriores a 1.4.0 **Description** Existe uma injeção de template do lado do servidor (SSTI) armazenada ao renderizar títulos dinâmicos de coleções ou objetos. O plugin passa valores de frontmatter controlados pelo usuário `page.header.flex.collection.title` ou `page.header.flex.object.title` para a função `template from string()` do Twig, fazendo com que sejam avaliados como código Twig em vez de texto simples. Este caminho ignora a função de sanitização `Security::cleanDangerousTwig()`. Um invasor que consiga controlar o frontmatter do título de uma página do Flex Objects acessível publicamente pode executar código Twig arbitrário e escalar para a execução remota de comandos via acesso a serviços internos do Grav, como o agendador (scheduler). **Recommendations** Atualize o Grav Flex Objects plugin para a versão 1.4.0 ou posterior.