PT-2026-58870 · Grav · Grav-Plugin-Login
CVE-2026-62671
·
Publicado
2026-07-14
·
Atualizado
2026-08-19
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Grav Login Plugin versões anteriores a 3.8.11
Descrição
O plugin Grav Login permite que uma requisição GET de nível superior seja enviada para o parâmetro de URI
task através do TaskServiceProvider sem exigir um nonce de formulário de login, uma verificação de Origin ou uma verificação de Referer. Isso permite que um invasor acione a função taskRegenerate2FASecret() na sessão de um usuário autenticado por meio de navegação externa. Esta ação sobrescreve o segredo de Senha Única Temporária (TOTP) da vítima, que é uma senha temporária que muda a cada 30 segundos, forçando o usuário a realizar o re-cadastro da autenticação de dois fatores.Recomendações
Atualize o Grav Login Plugin para a versão 3.8.11.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Login