漏洞概述 漏洞名称: Grav Form Plugin before 9.1.19 Stored XSS via Field Properties CVE编号: CVE-2026-75107 CVSS评分: 5.1 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:R/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N CWE编号: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') 发布日期: 2026年8月18日 严重程度: 中等 影响范围 受影响版本: Grav >= 0, < 9.1.19 漏洞描述: Grav Form Plugin 在 9.1.19 版本之前未能转义字段定义属性,包括 prepend、append、spacer text、section text 和 select option labels 在表单模板中。具有表单编写权限的攻击者可以注入任意 HTML 和 JavaScript,这些代码会在所有表单访问者中执行,通过未转义的尖括号和未加引号的属性。 修复方案 修复版本: 升级到 Grav Form Plugin 9.1.19 或更高版本 参考链接: GitHub Security Advisory 其他信息 报告者: arpitJain099