PT-2026-82077 · Grav · Grav-Plugin-Api

·

CVE-2026-80203

·

Publicado

2026-08-26

·

Atualizado

2026-09-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas getgrav/grav-plugin-api versões anteriores a 1.0.18
Descrição O plugin getgrav/grav-plugin-api não impõe o escopo da chave de API na função requireNotSuperTarget() em UsersController.php em sete endpoints sensíveis de gerenciamento de usuários. O sistema utiliza incorretamente isSuperAdmin() na conta atuante em vez de verificar se a chave de API específica possui autoridade super via isSuperWithinScope(). Como resultado, uma chave de API com escopo inferior à autoridade super total, mas pertencente a uma conta de super-administrador, pode realizar ações contra outras contas de super-administrador, como desativar a autenticação de dois fatores (2FA), excluir avatares, gerar novas chaves de API sob a identidade deles ou excluir chaves de API existentes.
Recomendações Atualize o getgrav/grav-plugin-api para a versão 1.0.18 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80203

Produtos afetados

Grav-Plugin-Api