Grav API Plugin 1.0.14 之前版本缺少授权漏洞 漏洞概述 Grav API 插件(getgrav/grav-plugin-api,与 Grav 的 admin-next/API 堆栈捆绑在一起)在 1.0.14 版本之前未能强制执行 MenubarController::executeAction() 中的授权要求。虽然 GET /menubar/items 列出端点通过 userPassesAuthorize() 正确过滤菜单项,但 POST /api/v1/menubar/actions/{plugin}/{action} 端点仅检查基本 api.access 权限,从不评估插件注册的授权字段。任何具有 api.access 的经过身份验证的调用者都可以直接调用特权菜单操作,绕过预期的授权。由于核心 Grav 目前注册了一个特权授权处理程序,因此在 stock 安装中影响是潜伏的;该漏洞会影响任何依赖文档化授权语义的第一方或第三方插件。 影响范围 影响版本:Grav >= 0, < 1.0.14 严重性:HIGH 发布日期:8/18/2026 CVE 编号:CVE-2026-75836 CWE 编号:CWE-862 Missing Authorization CVSS 评分:8.7 CVSS V4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/SC:H/NS:N/SI:N/SA:N 修复方案 升级到 Grav API Plugin 1.0.14 或更高版本以修复此漏洞。 参考链接 GitHub Security Advisory 贡献者 iashkut-from-NightWolf-Team