Grav Grav是Grav组织开源的一个基于文件系统的无数据库内容管理系统。 Grav 1.0.10之前版本存在授权问题漏洞,该漏洞源于未限制对安全关键插件配置范围的写访问,允许具有api.config.write权限的经过身份验证的用户修改速率限制和CORS设置,可能导致攻击者禁用全站速率限制以进行凭据暴力破解攻击,并重新配置CORS策略以包含启用了凭据的攻击者控制来源。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
| CVE-2026-65608 | 8.8 HIGH | Grav before 2.0.9 Remote Code Execution via FlexDirectory |
| CVE-2026-65897 | 8.8 HIGH | Grav API Plugin 1.0.9 Privilege Escalation via Invitations groups |
| CVE-2026-65896 | 7.1 HIGH | Grav API Plugin before 1.0.10 Path Traversal via move |
No comments yet