Vulnerabilities in getgrav

180 results
Vexday analysis

O ecossistema de vulnerabilidades do Grav CMS acumula 59 CVEs catalogadas, com 5 classificadas como críticas e 4 contando com prova de conceito pública disponível — fatores que elevam o risco de exploração mesmo na ausência de registros confirmados no catálogo CISA KEV, cuja taxa permanece abaixo da média geral. A CVE mais preocupante no momento é CVE-2021-21425, com EPSS de 0,8047, indicando alta probabilidade estimada de exploração ativa, o que merece atenção prioritária em ambientes que ainda não aplicaram a correção correspondente. O volume de 14 novas CVEs nos últimos 90 dias aponta para uma cadência de descobertas elevada, sugerindo que a superfície de ataque do produto segue em expansão recente. O tipo de falha mais recorrente é CWE-79 (Cross-Site Scripting), padrão que tende a ser subestimado em triagens mas que, combinado com PoCs públicas, representa vetor relevante para comprometimento de sessões e escalada de impacto.

CVE-2025-66300HIGHGrav is vulnerable to Arbitrary File ReadEPSS 0.5%CVE-2026-58656HIGHGrav API Plugin - Cross-Origin Admin Account Takeover via CORS Wildcard and JWT Query ParameterEPSS 0.5%CVE-2026-62233HIGHgrav-plugin-api < 1.0.6 Privilege Escalation via createApiKeyEPSS 0.4%CVE-2026-65603HIGHGrav Login Plugin 3.8.11 Privilege Escalation via Profile UpdateEPSS 0.4%CVE-2026-61449HIGHGrav before 2.0.2 Decompression Bomb via Forged ZIP SizeEPSS 0.4%CVE-2026-61455HIGHGrav before 2.0.1 Decompression Bomb via ZipArchiverEPSS 0.4%CVE-2026-62237MEDIUMGrav < 2.0.4 ReDoS via regex_replace in SandboxEPSS 0.4%CVE-2026-64850HIGHGrav: Remote code execution via unrestricted callable in Blueprint::dynamicData()EPSS 0.4%CVE-2026-62386HIGHGrav < 1.0.0-rc.16 Authentication Bypass via token URL ParameterEPSS 0.4%CVE-2026-64851HIGHGrav Shortcode Core Plugin: Stored XSS in shortcode-core attribute handlersEPSS 0.4%CVE-2026-62666HIGHGrav API Plugin: non-super api.users.write manager -> super-admin via createApiKey (incomplete fix of CVE-2026-59190); + 2FA strip of superEPSS 0.4%CVE-2026-61451CRITICALGrav before 1.0.4 Password Reset Token Poisoning via admin_base_urlEPSS 0.4%CVE-2026-62668CRITICALGrav API Plugin: Webhook SSRF via Unrestricted cURL ProtocolsEPSS 0.4%CVE-2026-42841MEDIUMGrav: Stored XSS via Markdown media attribute() action in Grav CMSEPSS 0.4%CVE-2025-66304MEDIUMGrav Exposes Password Hashes Leading to privilege escalationEPSS 0.4%CVE-2026-61450HIGHGrav before 2.0.2 Config Exfiltration via offsetGet FilterEPSS 0.4%CVE-2026-75836HIGHGrav API Plugin before 1.0.14 Missing AuthorizationEPSS 0.4%CVE-2026-72824HIGHGrav before 1.0.13 API Key Scope Bypass via PagesControllerEPSS 0.4%CVE-2026-85603HIGHGrav Admin Plugin Path Traversal via Save As Language CodeEPSS 0.4%CVE-2026-62234HIGHGrav < 2.0.4 SSRF via Unrestricted cURL ProtocolsEPSS 0.4%