← voltar
CVE-2026-42607criticalCWE-94

Grav: Remote Code Execution (RCE) via Malicious Plugin ZIP Upload in Direct Install Feature

48Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 9.1epss 3.9%
da publicação à arma15 dias
Publicada no NVD11 de mai.
1ª PoC+15d
probabilidade de exploração
3.9%top 11% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Grav is a file-based Web platform. Prior to 2.0.0-beta.2, an authenticated user with administrative privileges can achieve Remote Code Execution (RCE) by uploading a specially crafted ZIP file through the "Direct Install" tool. While the system attempts to block direct .php file uploads, it fails to inspect the contents of uploaded ZIP archives. Once a malicious plugin is extracted, it can execute arbitrary PHP code or drop a persistent web shell on the server. This vulnerability is fixed in 2.0.0-beta.2.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
getgrav · grav
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.