Grav Flex Objects - Server-Side Template Injection via Dynamic Titles 漏洞概述 Grav Flex Objects 插件(getgrav/grav-plugin-flex-objects)在 1.4.0 版本之前存在一个存储型服务器端模板注入漏洞。当渲染动态集合或对象标题时,插件会将用户控制的 frontmatter 值(如 或 )传递给 Twig 的 函数,导致这些值被作为 Twig 代码执行而非文本处理。此路径绕过了 Grav 的安全清理机制 。攻击者若能控制公开可访问的 Flex Objects 页面的 frontmatter 标题,即可实现任意 Twig 代码执行,并通过访问 Grav 内部服务(如调度器)实现远程命令执行。 影响范围 受影响软件: Grav Flex Objects 插件 受影响版本: < 1.4.0 CVE: CVE-2026-58855 CVSS 评分: 8.7 (HIGH) CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N CWE: CWE-94 Improper Control of Generation of Code ('Code Injection') 修复方案 升级 Grav Flex Objects 插件至 1.4.0 或更高版本。 参考链接 GitHub Security Advisory: GHSA-523y-m3c4-3pw8