PT-2026-99338 · Grav · Grav-Plugin-Login

·

CVE-2026-100667

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas grav-plugin-login versões 3.8.7 até 3.9.6
Descrição Existe uma falha onde o desafio de autenticação de dois fatores (2FA) pode ser ignorado para conteúdos protegidos pela função Twig authenticated() ou pelo shortcode [authenticated]. Isso ocorre porque a função Login::isAuthenticated() verifica apenas a flag de sessão que indica o sucesso da etapa de senha, e não a flag que indica a conclusão total do login. Consequentemente, uma sessão aguardando o código 2FA é tratada incorretamente como totalmente autenticada. Um invasor que possua a senha de um membro pode ler conteúdos exclusivos para membros renderizados pelo formulário authenticated() sem argumentos, pelo formulário de grupo authenticated(null, 'group') ou pelo shortcode [authenticated]. Além disso, o shortcode inverso [guest] é avaliado precocemente. O impacto limita-se à divulgação desse conteúdo; o invasor não obtém uma sessão completa, não consegue acessar páginas protegidas por uma regra access: e não pode agir como o usuário. O formulário authenticated('some.permission') não é afetado, pois utiliza UserObject::authorize().
Recomendações Atualize o grav-plugin-login para a versão 3.9.7.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100667

Produtos afetados

Grav-Plugin-Login