Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en grav de getgrav (CVE-2025-66308)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
01/12/2025
Última modificación:
03/12/2025

Descripción

Este plugin de administración para Grav es una interfaz de usuario HTML que proporciona una forma conveniente de configurar Grav y crear y modificar páginas fácilmente. Versiones anteriores a 1.11.0-beta.1, una vulnerabilidad de cross-site scripting (XSS) almacenado fue identificada en el endpoint /admin/config/site de la aplicación Grav. Esta vulnerabilidad permite a los atacantes inyectar scripts maliciosos en el parámetro data[taxonomies]. La carga útil inyectada se almacena en el servidor y se ejecuta automáticamente en el navegador de cualquier usuario que acceda a la configuración del sitio afectada, lo que resulta en un vector de ataque persistente. Esta vulnerabilidad está corregida en 1.11.0-beta.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:getgrav:grav-plugin-admin:*:*:*:*:*:*:*:* 1.10.50 (incluyendo)