← volver
CVE-2026-42607criticalCWE-94

Grav: Remote Code Execution (RCE) via Malicious Plugin ZIP Upload in Direct Install Feature

48Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9.1epss 3.9%
de la publicación al arma15 días
Publicada en NVD11 may
1ª PoC+15d
probabilidad de explotación
3.9%top 11% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Grav is a file-based Web platform. Prior to 2.0.0-beta.2, an authenticated user with administrative privileges can achieve Remote Code Execution (RCE) by uploading a specially crafted ZIP file through the "Direct Install" tool. While the system attempts to block direct .php file uploads, it fails to inspect the contents of uploaded ZIP archives. Once a malicious plugin is extracted, it can execute arbitrary PHP code or drop a persistent web shell on the server. This vulnerability is fixed in 2.0.0-beta.2.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Productos afectados
getgrav · grav
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.