Grav vulnerabilities
12 CVEs tracked
Grav appears in our reports with critical vulnerabilities across its core CMS and the Login, API, and Flex Objects plugins. Key themes include authenticated remote code execution (RCE), path traversal flaws, API key scope bypasses, and insufficient session expiration. Defenders should urgently update Grav core to 2.0.13, the Login plugin to 3.8.13, and the API plugin to 1.0.13, paying close attention to patches related to functions like call_user_func_array and findResource, and proper enforcement of api_key_scopes versus isSuperAdmin checks.
Azərbaycanca: Grav hesabatlarımızda əsas CMS və onun Login, API, Flex Objects plaginlərində aşkarlanan kritik boşluqlarla görünür. Əsas mövzular autentifikasiyadan sonra uzaqdan kod icrası (RCE), yol keçmə (path traversal) zəiflikləri, API açarı əhatə dairəsinin (scope) yan keçilməsi və sessiya müddətinin düzgün idarə olunmamasıdır. Müdafiəçilər Grav-in əsas sistemini 2.0.13, Login plaginini 3.8.13, API plaginini isə 1.0.13 versiyalarına təcili yeniləməli, xüsusilə `call_user_func_array`, `findResource` kimi funksiyalarla bağlı patçlərə və API açar səlahiyyətlərinin `isSuperAdmin` ilə düzgün yoxlanmasına diqqət etməlidir.
This vendor's CVEs12
This hub is built from skopnix's own reporting on Grav: the overview is AI-written from that coverage and every CVE links to its grounded explainer. KEV status comes from CISA's Known Exploited Vulnerabilities catalog and EPSS from FIRST — vendor, version and score details are never invented.