PT-2026-61740 · Grav Cms · Scheduler-Webhook
CVSS v3.1
5.6
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Grav CMS scheduler-webhook plugin (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autenticação no plugin scheduler-webhook devido a um erro de lógica de curto-circuito na validação do token do webhook. Isso permite que atacantes remotos não autenticados acionem tarefas agendadas configuradas ao enviar uma requisição POST para o endpoint do scheduler webhook. Atacantes podem executar todas as tarefas configuradas ou alvejar uma específica, resultando na execução não pretendida de comandos definidos pelo operador sob os privilégios do usuário do processo do servidor web.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scheduler-Webhook