Grav · Flex Objects · CVE-2026-58655
**Nome do Software Vulnerável e Versões Afetadas**
Grav Flex Objects plugin versões anteriores a 1.4.0
**Description**
Existe uma injeção de template do lado do servidor (SSTI) armazenada ao renderizar títulos dinâmicos de coleções ou objetos. O plugin passa valores de frontmatter controlados pelo usuário `page.header.flex.collection.title` ou `page.header.flex.object.title` para a função `template from string()` do Twig, fazendo com que sejam avaliados como código Twig em vez de texto simples. Este caminho ignora a função de sanitização `Security::cleanDangerousTwig()`. Um invasor que consiga controlar o frontmatter do título de uma página do Flex Objects acessível publicamente pode executar código Twig arbitrário e escalar para a execução remota de comandos via acesso a serviços internos do Grav, como o agendador (scheduler).
**Recommendations**
Atualize o Grav Flex Objects plugin para a versão 1.4.0 ou posterior.