PT-2026-63975 · Grav · Api Plugin
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grav API Plugin versões anteriores a 1.0.10
Description
Usuários autenticados com o privilégio
api.config.write podem modificar escopos de configuração do plugin críticos para a segurança. Isso permite que atacantes desativem a limitação de taxa (rate limiting) em todo o site, facilitando ataques de força bruta de credenciais, e reconfigurem as políticas de Compartilhamento de Recursos de Origem Cruzada (CORS) para incluir origens controladas pelo atacante com credenciais habilitadas.Recommendations
Atualize o Grav API Plugin para a versão 1.0.10 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Api Plugin