PT-2026-57442 · Grav · Admin2

·

CVE-2026-61454

·

Publicado

2026-07-11

·

Atualizado

2026-07-12

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav Admin2 plugin versões anteriores a 2.0.4
Description O plugin incorpora uma variável JavaScript global window. GRAV CONFIG na página de bootstrap do Admin2 SPA no endpoint '/grav/admin' e suas subrotas. Este objeto é retornado em cada resposta não autenticada e revela a URL do servidor, o prefixo da API, o caminho base do administrador, o tipo de ambiente de execução e os números exatos das versões do Grav e do Admin2. Isso permite que um invasor não autenticado identifique a implantação e selecione exploits específicos da versão sem a necessidade de reconhecimento.
Recommendations Atualize o plugin Grav Admin2 para a versão 2.0.4 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61454
GHSA-PFJQ-CHP8-3VGH

Produtos afetados

Admin2