PT-2026-69111 · Grav Cms · Scheduler-Webhook Plugin

·

CVE-2026-11430

·

Publicado

2026-08-07

·

Atualizado

2026-08-31

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Grav CMS scheduler-webhook plugin (versões afetadas não especificadas)
Description Existe uma falha de bypass de autenticação na verificação de token do webhook do plugin scheduler-webhook. Quando o recurso de webhook está habilitado, mas nenhum webhookToken está configurado, o sistema ignora a validação do token. Isso permite que um invasor remoto não autenticado acione tarefas agendadas previamente configuradas ao enviar uma requisição para o endpoint 'POST /scheduler/webhook'. O invasor pode determinar qual tarefa será executada através do parâmetro job, embora não tenha controle sobre a carga útil da tarefa. A execução remota de código só é possível se o operador tiver configurado uma tarefa que execute comandos de shell. Este problema requer que o plugin scheduler-webhook esteja instalado e que a configuração scheduler.modern.webhook.enabled esteja definida como true.
Recommendations Configure um webhookToken para garantir que a validação do token seja realizada. Defina scheduler.modern.webhook.enabled como false caso o recurso de webhook não seja necessário. Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /scheduler/webhook'.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11430
GHSA-XWV3-2MV2-W33X

Produtos afetados

Scheduler-Webhook Plugin