PT-2026-60646 · Grav · Grav-Plugin-Login

·

CVE-2026-62236

·

Publicado

2026-07-17

·

Atualizado

2026-07-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas grav-plugin-login versões anteriores a 3.8.11
Description Um problema de falsificação de solicitação cross-site (CSRF) existe na tarefa de frontend login.regenerate2FASecret. O sistema regenera e persiste um novo segredo de senha temporária baseada em tempo (TOTP) para o usuário da sessão autenticada sem implementar um nonce anti-CSRF ou verificações de Origin/Referer. Como o núcleo do Grav despacha a tarefa via parâmetro de URI task: e o cookie de sessão padrão usa SameSite=Lax, um invasor pode enganar um usuário logado para visitar uma página externa maliciosa. Essa ação desencadeia uma navegação GET de nível superior que rotaciona o segredo TOTP do usuário, fazendo com que o autenticador cadastrado não coincida com o servidor e forçando o usuário a realizar o recadastro da autenticação de dois fatores (2FA). Este problema não afeta sites configurados com session.samesite: Strict.
Recommendations Atualize o grav-plugin-login para a versão 3.8.11 ou posterior. Configure session.samesite como Strict para evitar a exploração deste problema.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62236

Produtos afetados

Grav-Plugin-Login