PT-2026-85500 · Grav · Grav Admin

·

CVE-2026-85600

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Grav Admin (getgrav/grav-plugin-admin2) versões anteriores a 2.0.21
Descrição Um problema de cross-site scripting armazenado existe na função tHtml() (src/lib/stores/i18n.svelte.ts), que insere parâmetros não confiáveis, como nomes de usuário, em modelos de tradução antes de processá-los como markdown. Como a função de validação do lado do servidor isValidUsername() não bloqueia caracteres como <, >, ", ou ', um invasor pode registrar um nome de usuário contendo um payload HTML. Esse payload é executado na sessão autenticada de um administrador quando este visualiza elementos da interface que renderizam o nome de usuário via tHtml(), como o aviso de editor 'página bloqueada' ou o prompt de confirmação de desativação forçada de dois fatores.
Recomendações Atualize o Grav Admin (getgrav/grav-plugin-admin2) para a versão 2.0.21.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85600
GHSA-96XM-C5HR-59RX

Produtos afetados

Grav Admin