Exposición de Grav

CMS
247
score de exposición
771
sitios usan
0
en explotación
18
críticos
Análisis Vexday

O CMS Grav acumula 46 CVEs catalogadas, com 13 surgidas nos últimos 90 dias — volume recente que indica atenção contínua da comunidade de pesquisa à superfície de ataque da plataforma. Nenhuma vulnerabilidade consta no catálogo KEV da CISA, taxa abaixo da média geral do catálogo, o que sugere ausência de exploração ativa confirmada até o momento, embora isso não elimine o risco. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em aplicações de gerenciamento de conteúdo. A CVE mais preocupante no cenário atual é CVE-2024-27921, com EPSS de aproximadamente 0,61, indicando probabilidade relevante de exploração — equipes responsáveis por instâncias Grav devem priorizá-la nas verificações de atualização, especialmente considerando que há 3 CVEs de severidade crítica no portfólio total.

CVEs

150 resultados
CVE-2026-92916HIGHGrav through 2.0.21 Unauthenticated Information Disclosure via ClockworkEPSS 0.4%CVE-2026-75828CRITICALGrav before 2.0.15 Stored XSS via detectXss() Quote BypassEPSS 0.3%CVE-2026-62387HIGHGrav < 1.0.0-rc.16 CORS Misconfiguration via API PluginEPSS 0.3%CVE-2026-75837CRITICALGrav before 2.0.14 Privilege Escalation via Group Access FieldEPSS 0.3%CVE-2026-72820MEDIUMGrav 2.0.11 Path Traversal via Backup Profile ConfigurationEPSS 0.3%CVE-2026-75830HIGHgrav-plugin-api before 1.0.15 Path Traversal via batchCopyEPSS 0.3%CVE-2026-42844HIGHGrav: Low-privileged API users can create super-admin accounts via blueprint-uploadEPSS 0.3%CVE-2026-92917HIGHGrav 2.0.0-rc.1 through 2.0.21 Configuration Disclosure via print_rEPSS 0.3%CVE-2026-74907HIGHGrav before 2.0.15 Path Traversal via plugin-asset-map.phpEPSS 0.3%CVE-2026-65895HIGHGrav API Plugin before 1.0.10 Broken Access ControlEPSS 0.3%CVE-2026-61452MEDIUMGrav before 2.0.4 Improper Session Invalidation JWT Access TokensEPSS 0.3%CVE-2026-61842MEDIUMGrav: Twig sandbox config exfiltration via grav.offsetGet + dump filter (CVE-2026-44738 bypass)EPSS 0.3%CVE-2025-66296HIGHGrav vulnerable to Privilege Escalation in Grav Admin: Missing Username Uniqueness Check Allows Admin Account TakeoverEPSS 0.3%CVE-2025-66307MEDIUMGrav Admin Plugin vulnerable to User Enumeration & Email DisclosureEPSS 0.3%CVE-2026-75831MEDIUMGrav before 2.0.15 Stored XSS via audio/video source URLEPSS 0.3%CVE-2026-55890MEDIUMGrav: Stored CSS injection via Markdown image ?style=… reaches MediaObjectTrait::style()EPSS 0.3%CVE-2026-72697HIGHGrav CMS before 2.0.16 Path Traversal via media_directoryEPSS 0.3%CVE-2026-72831HIGHGrav through 2.0.11 Authentication Bypass via Flex ObjectsEPSS 0.3%CVE-2026-42611HIGHGrav: Stored XSS via Tag InjectionEPSS 0.3%CVE-2026-72822HIGHGrav before 1.0.13 Authentication Bypass via disable2faEPSS 0.3%