PT-2026-78515 · Grav · Grav-Plugin-Api
CVE-2026-63407
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grav API Plugin versões anteriores a 1.0.0-rc.16
Descrição
O componente
CorsMiddleware retorna o cabeçalho Access-Control-Allow-Origin: * e respostas OPTIONS permissivas para endpoints /api/v1 autenticados. Isso permite que JavaScript de qualquer origem utilize um JSON Web Token (JWT)—um meio compacto e seguro para URL de representar reivindicações a serem transferidas entre duas partes—através dos cabeçalhos Authorization ou X-API-Token. Um invasor pode ler respostas autenticadas e realizar operações de escrita com os privilégios do proprietário do token, resultando em modificação de conta e exfiltração de dados.Recomendações
Atualize o Grav API Plugin para a versão 1.0.0-rc.16.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Api