Grav Shortcode Core 在 6.2.5 版本之前存在存储型跨站脚本(XSS)漏洞,涉及 标签的参数以及 标签的 summary 参数。这些参数内容在渲染到页面时未进行转义处理。拥有页面编辑权限的攻击者可以注入任意 HTML 和 JavaScript 代码,这些代码将在所有页面访问者(包括管理员)的浏览器中执行。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85604 | 8.8 HIGH | Grav before 2.0.19 Remote Code Execution via sort filter |
| CVE-2026-85603 | 6.5 MEDIUM | Grav Admin Plugin Path Traversal via Save As Language Code |
| CVE-2026-85598 | 6.4 MEDIUM | Grav 2.0.0 through 2.0.17 Stored XSS via Modular Pages |
| CVE-2026-85600 | 5.4 MEDIUM | Grav Admin before 2.0.21 Stored XSS via username |
| CVE-2026-85601 | 5.4 MEDIUM | Grav Admin before 2.0.20 Cross-Site Scripting via marked.js |
| CVE-2026-85602 | 5.3 MEDIUM | Grav Form Plugin before 9.1.20 reCAPTCHA v3 Authentication Bypass |
No comments yet