PT-2026-58870 · Grav · Grav-Plugin-Login

CVE-2026-62671

·

Publicado

2026-07-14

·

Atualizado

2026-08-19

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Grav Login Plugin versões anteriores a 3.8.11
Descrição O plugin Grav Login permite que uma requisição GET de nível superior seja enviada para o parâmetro de URI task através do TaskServiceProvider sem exigir um nonce de formulário de login, uma verificação de Origin ou uma verificação de Referer. Isso permite que um invasor acione a função taskRegenerate2FASecret() na sessão de um usuário autenticado por meio de navegação externa. Esta ação sobrescreve o segredo de Senha Única Temporária (TOTP) da vítima, que é uma senha temporária que muda a cada 30 segundos, forçando o usuário a realizar o re-cadastro da autenticação de dois fatores.
Recomendações Atualize o Grav Login Plugin para a versão 3.8.11.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62671
GHSA-4PX8-7P53-282R

Produtos afetados

Grav-Plugin-Login