PT-2025-48556 · Grav+2 · Grav+2
CVE-2025-66297
·
Publicado
2025-12-01
·
Atualizado
2025-12-02
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Grav anteriores à 1.8.0-beta.27
Descrição
Um usuário com acesso ao painel administrativo e permissões para criar ou editar páginas no Grav CMS pode habilitar o processamento Twig no frontmatter da página. Ao injetar expressões Twig maliciosas, um usuário pode escalar seus privilégios para administrador ou executar comandos arbitrários do sistema por meio da API do agendador. Isso pode resultar em Escalação de Privilégios e Execução Remota de Código.
Recomendações
Atualize para a versão 1.8.0-beta.27 ou posterior.
Exploit
Correção
RCE
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav
Grav Cms
Twig