PT-2026-76935 · Grav · Grav-Plugin-Api

·

CVE-2026-75835

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Grav API plugin (getgrav/grav-plugin-api) versões anteriores a 1.0.14
Descrição Existe um problema na função userPassesAuthorize() dentro de AbstractApiController.php onde o sistema falha ao verificar os escopos da chave de API da requisição solicitante. Em vez disso, ele confia na flag de super-administrador bruta da conta e nas concessões de Lista de Controle de Acesso (ACL). Isso permite que um invasor autenticado, utilizando uma chave de API com escopo de uma conta privilegiada, ignore as restrições de escopo declaradas para acessar metadados de interface do usuário e definições de itens protegidos, como itens de barra lateral, menu e widgets, além de colunas de lista de usuários, ações de linha e abas de filtro, resultando na divulgação de informações.
Recomendações Atualize o Grav API plugin (getgrav/grav-plugin-api) para a versão 1.0.14 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75835

Produtos afetados

Grav-Plugin-Api