Ad

CVE-2026-72819

HIGH CVSS 4.0: 8,7
Обновлено 14 августа 2026
Getgrav
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.0.13
Устранено в версии 2.0.13
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Getgrav
Публичный эксплойт Нет

Grav CMS до версии 2.0.13 содержит уязвимость удаленного выполнения кода при проверке настроек плагина Flex Objects, которая позволяет прошедшим проверку подлинности пользователям выполнять произвольный код, загружая ZIP-файл, содержащий код PHP. Злоумышленники могут обойти проверку имени процедуры, используя нотацию массива вместо строковой нотации, вызвать процедуру unZip с вредоносным архивом и записать файлы PHP в корень веб-сайта для выполнения.

Показать оригинальное описание (EN)

Grav CMS before 2.0.13 contains a remote code execution vulnerability in the Flex Objects plugin settings validation that allows authenticated users to execute arbitrary code by uploading a ZIP file containing PHP code. Attackers can bypass routine name validation by using array notation instead of string notation, call the unZip routine with a malicious archive, and write PHP files to the web root for execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
2.0.13