← Back
Web Application
CVE-2026-56707 high CVSS 7.7

Grav Flex Objects plugin versions 1.4.0 through 1.4.7 contain an authorization bypass...

Summary

Grav Flex Objects plugin versions 1.4.0 through 1.4.7 contain an authorization bypass...

AI summary openai / gpt-4o

GravのFlex Objectsプラグインバージョン1.4.0から1.4.7において、認証回避の脆弱性が存在します。ページ編集アクセスを持つユーザーが、この脆弱性を利用して、権限チェックなしに登録済みの任意のFlexコレクションをレンダリング可能です。この結果、管理パネルで強制されている権限ACLをバイパスし、ユーザーアカウント情報などの機密ディレクトリ内容を公開する恐れがあります。
❓ What is the problem
Grav Flex Objectsプラグインには、認証バイパスの脆弱性があります。
📍 Affected scope
Grav Flex Objectsプラグインバージョン1.4.0から1.4.7。
🔥 Severity
悪意のあるユーザーが、管理パネルの権限制限を回避し機密情報を露出させる可能性があります。
🔧 How to fix
脆弱性の修正が提供されるまで、Flex Objectsプラグインを無効化または適切なバージョンにアップグレードします。
🛡️ Workaround
ページ編集アクセスを持つユーザーに適切な権限を設定し、コードの無断登録を防ぎます。
🔍 Detection
Flex Objectsプラグインを使用しているサイトをチェックし、バージョンが1.4.7以下であることを確認します。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →