CRITICAL🇬🇧 English

CVE-2026-61451

Grav API plugin – password reset token poisoning via admin_base_url

CVSS 9.4v4.0pub. 2026-07-15

Wtyczka grav-plugin-api przed wersją 1.0.4 nie weryfikuje pochodzenia pola admin_base_url w żądaniu resetowania hasła, co pozwala nieuprawnionemu atakującemu na przejęcie konta ofiary. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia i prowadzi do pełnego przejęcia konta.

Pokaż oryginał (EN)

The Grav API plugin (grav-plugin-api) before 1.0.4 does not validate the origin of the client-supplied admin_base_url field in the POST /api/v1/auth/forgot-password endpoint. The sanitizeHttpUrl() function only checks that the URL scheme is http/https and never verifies the host against the server's own origin, so an attacker can supply an arbitrary host. As a result, an unauthenticated attacker can cause the password reset email sent to a victim to contain a reset link pointing at an attacker-controlled server; when the victim follows the link, the valid reset token is disclosed to the attacker, enabling full account takeover. The vulnerable base URL can also be influenced via the Referer or Origin headers.

🤖 Analiza AI
Jak działa

Endpoint POST /api/v1/auth/forgot-password akceptuje pole admin_base_url dostarczone przez klienta. Funkcja sanitizeHttpUrl() sprawdza jedynie, czy schemat URL to http lub https, ale nie weryfikuje hosta względem własnego origin serwera. Atakujący może więc podać adres własnego serwera jako admin_base_url, przez co e-mail z resetem hasła wysyłany do ofiary zawierać będzie link prowadzący do infrastruktury atakującego. Gdy ofiara kliknie link, ważny token resetujący zostaje ujawniony atakującemu. Podatność można również wywołać poprzez nagłówki Referer lub Origin.

Skutki

Atakujący bez żadnych uprawnień może przejąć pełną kontrolę nad kontem dowolnego użytkownika, którego e-mail zna, poprzez przechwycenie tokenu resetowania hasła i ustawienie nowego hasła.

Mitygacja

Należy zaktualizować wtyczkę grav-plugin-api do wersji 1.0.4 lub nowszej. Szczegóły dostępne w poradniku bezpieczeństwa producenta: https://github.com/getgrav/grav/security/advisories/GHSA-5xc4-j99p-cp4m

Kogo dotyczy

Wtyczka grav-plugin-api (plugin API dla systemu Grav CMS) w wersjach przed 1.0.4

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje