Grav是Grav组织开源的一款基于文件的扁平化内容管理系统。 Grav 2.0.14之前版本存在跨站脚本漏洞,该漏洞源于Security::detectXss()函数中的XSS检测模式使用PCRE /u修饰符,单个无效UTF-8字节导致preg_match()返回false,从而绕过保存时的XSS安全检查,可能导致经过身份验证的攻击者存储恶意JavaScript并在访问页面时执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-75837 | 9.1 CRITICAL | Grav before 2.0.14 Privilege Escalation via Group Access Field |
| CVE-2026-75836 | 8.8 HIGH | Grav API Plugin before 1.0.14 Missing Authorization |
| CVE-2026-75827 | 8.8 HIGH | Grav before 2.0.15 Arbitrary File Write via error_log |
| CVE-2026-75828 | 8.7 HIGH | Grav before 2.0.15 Stored XSS via detectXss() Quote Bypass |
| CVE-2026-75829 | 8.1 HIGH | grav-plugin-api before 1.0.15 Twig SSTI via translate endpoint |
| CVE-2026-75831 | 7.6 HIGH | Grav before 2.0.15 Stored XSS via audio/video source URL |
| CVE-2026-75830 | 7.1 HIGH | grav-plugin-api before 1.0.15 Path Traversal via batchCopy |
| CVE-2026-74907 | 5.9 MEDIUM | Grav before 2.0.15 Path Traversal via plugin-asset-map.php |
| CVE-2026-75107 | 5.4 MEDIUM | Grav Form Plugin before 9.1.19 Stored XSS via Field Properties |
| CVE-2026-74908 | 4.6 MEDIUM | Grav plugin-api before 1.0.15 Script Injection via SVG |
| CVE-2026-75832 | 4.3 MEDIUM | Grav API Plugin before 1.0.14 Authorization Bypass |
| CVE-2026-75835 | 4.3 MEDIUM | Grav API Plugin before 1.0.14 Missing Authorization |
| CVE-2026-75833 | 4.2 MEDIUM | Grav API Plugin Open Redirect via Backslash Bypass |
No comments yet