PT-2026-78515 · Grav · Grav-Plugin-Api

CVE-2026-63407

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Grav API Plugin versões anteriores a 1.0.0-rc.16
Descrição O componente CorsMiddleware retorna o cabeçalho Access-Control-Allow-Origin: * e respostas OPTIONS permissivas para endpoints /api/v1 autenticados. Isso permite que JavaScript de qualquer origem utilize um JSON Web Token (JWT)—um meio compacto e seguro para URL de representar reivindicações a serem transferidas entre duas partes—através dos cabeçalhos Authorization ou X-API-Token. Um invasor pode ler respostas autenticadas e realizar operações de escrita com os privilégios do proprietário do token, resultando em modificação de conta e exfiltração de dados.
Recomendações Atualize o Grav API Plugin para a versão 1.0.0-rc.16.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63407
GHSA-93PX-98WH-6FJ2

Produtos afetados

Grav-Plugin-Api