Vulnerabilities in getgrav

180 results
Vexday analysis

O ecossistema de vulnerabilidades do Grav CMS acumula 59 CVEs catalogadas, com 5 classificadas como críticas e 4 contando com prova de conceito pública disponível — fatores que elevam o risco de exploração mesmo na ausência de registros confirmados no catálogo CISA KEV, cuja taxa permanece abaixo da média geral. A CVE mais preocupante no momento é CVE-2021-21425, com EPSS de 0,8047, indicando alta probabilidade estimada de exploração ativa, o que merece atenção prioritária em ambientes que ainda não aplicaram a correção correspondente. O volume de 14 novas CVEs nos últimos 90 dias aponta para uma cadência de descobertas elevada, sugerindo que a superfície de ataque do produto segue em expansão recente. O tipo de falha mais recorrente é CWE-79 (Cross-Site Scripting), padrão que tende a ser subestimado em triagens mas que, combinado com PoCs públicas, representa vetor relevante para comprometimento de sessões e escalada de impacto.

CVE-2026-72823MEDIUMGrav before 1.0.13 API-key scope cap bypass via DemoControllerEPSS 0.2%CVE-2026-74908MEDIUMGrav plugin-api before 1.0.15 Script Injection via SVGEPSS 0.2%CVE-2026-75834MEDIUMGrav before 2.0.14 Stored XSS via Invalid UTF-8 ByteEPSS 0.2%CVE-2026-72832MEDIUMGrav before 2.0.12 Stored XSS via quoted-attribute bypassEPSS 0.2%CVE-2026-72701MEDIUMGrav CMS before 2.0.16 Timing Attack via verifyNonceEPSS 0.2%CVE-2026-56708MEDIUMGrav API Plugin before 1.0.16 SSRF via DNS RebindingEPSS 0.2%CVE-2026-85600MEDIUMGrav Admin before 2.0.21 Stored XSS via usernameEPSS 0.2%CVE-2026-75107MEDIUMGrav Form Plugin before 9.1.19 Stored XSS via Field PropertiesEPSS 0.2%CVE-2026-85601MEDIUMGrav Admin before 2.0.20 Cross-Site Scripting via marked.jsEPSS 0.2%CVE-2026-61453MEDIUMGrav before 2.0.1 XSS via Twig String ConcatenationEPSS 0.2%CVE-2026-85599MEDIUMGrav Shortcode Core before 6.2.5 Stored XSS via unescaped parametersEPSS 0.2%CVE-2026-62671MEDIUMCSRF in grav-plugin-login: anonymous attacker rotates a logged-in user's 2FA (TOTP) secret (no nonce on task=login.regenerate2FASecret)EPSS 0.2%CVE-2026-85598MEDIUMGrav 2.0.0 through 2.0.17 Stored XSS via Modular PagesEPSS 0.2%CVE-2026-80204CRITICALGrav before 1.0.18 Authentication Bypass via Scoped API KeyEPSS 0.2%CVE-2026-66400MEDIUMGrav Login Plugin before 3.8.13 Insufficient Session ExpirationEPSS 0.2%CVE-2026-42842MEDIUMgrav-plugin-form: XSS via Taxonomy Field Values in Admin PanelEPSS 0.1%CVE-2026-72696HIGHGrav CMS before 2.0.16 Symlink Following via createLockFileEPSS 0.1%CVE-2026-62236LOWgrav-plugin-login < 3.8.11 CSRF via regenerate2FASecretEPSS 0.1%CVE-2026-72821MEDIUMGrav Form Plugin before 9.1.15 Stored XSS via Radio ToggleEPSS 0.1%CVE-2026-72702CRITICALGrav CMS before 2.0.16 Origin Validation Bypass via RefererEPSS 0.1%