PT-2025-48556 · Grav+2 · Grav+2

CVE-2025-66297

·

Publicado

2025-12-01

·

Atualizado

2025-12-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Grav anteriores à 1.8.0-beta.27
Descrição Um usuário com acesso ao painel administrativo e permissões para criar ou editar páginas no Grav CMS pode habilitar o processamento Twig no frontmatter da página. Ao injetar expressões Twig maliciosas, um usuário pode escalar seus privilégios para administrador ou executar comandos arbitrários do sistema por meio da API do agendador. Isso pode resultar em Escalação de Privilégios e Execução Remota de Código.
Recomendações Atualize para a versão 1.8.0-beta.27 ou posterior.

Exploit

Correção

RCE

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66297
GHSA-858Q-77WX-HHX6

Produtos afetados

Grav
Grav Cms
Twig