PT-2026-99344 · Unknown · Grav Data Manager

·

CVE-2026-100673

·

Publicado

2026-09-26

·

Atualizado

2026-09-27

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav Data Manager versões 1.0.1 through 1.4.4
Description Entradas de dados armazenadas na visualização de detalhes do item admin/templates/partials/item.html.twig são renderizadas sem a devida filtragem devido ao uso do filtro raw do Twig. Em certos casos, é feita uma chamada striptags('<br>'), que pode ser ignorada pela função strip tags() do PHP ao preservar tags permitidas e seus atributos. Isso permite que um visitante não autenticado envie um formulário de front-end e armazene um payload HTML. Quando um administrador visualiza a entrada no painel administrativo clássico, o payload é executado como JavaScript na sessão e origem do administrador, utilizando seus privilégios e token CSRF. A execução ocorre automaticamente para valores de lista, como campos de seleção múltipla ou checkbox, e ao passar o mouse para campos de texto comuns.
Recommendations Atualize o Grav Data Manager para a versão 1.4.5.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100673
GHSA-863Q-9V8V-M9FV

Produtos afetados

Grav Data Manager