PT-2026-56445 · Grav · Api Plugin

·

CVE-2026-58656

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Grav API plugin versões anteriores a 1.0.0-rc.16
Descrição O plugin aceita JSON Web Tokens (JWT) através do parâmetro de consulta de URL token e retorna o cabeçalho Access-Control-Allow-Origin: *. Essa configuração permite que atacantes não autenticados realizem requisições de API cross-origin totalmente autenticadas a partir de sites maliciosos. Se um token JWT for vazado por meio de logs de acesso, logs de proxy, histórico do navegador ou cabeçalhos Referrer, um atacante pode exfiltrar dados sensíveis de usuários e configurações ou criar contas de super-administrador persistentes como backdoor.
Recomendações Atualize o Grav API plugin para a versão 1.0.0-rc.16 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58656

Produtos afetados

Api Plugin