„`html
Zusammenfassung
CVE-2026-61451 beschreibt eine kritische Sicherheitslücke im Grav API Plugin (grav-plugin-api) vor Version 1.0.4. Die Vulnerabilität ermöglicht unauthentifizierten Angreifern, Password-Reset-Links zu manipulieren und somit gültige Reset-Token offenzulegen. Dies führt zu einer vollständigen Account-Übernahme durch Phishing-Attacken.
Betroffene Systeme
Das Grav CMS API Plugin in den Versionen vor 1.0.4 ist betroffen. Betroffen sind alle Installationen, die das vulnerable Plugin aktiv nutzen und den POST-Endpoint /api/v1/auth/forgot-password exponieren.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung des admin_base_url-Parameters im Password-Reset-Endpoint. Die implementierte sanitizeHttpUrl()-Funktion prĂĽft lediglich das URL-Schema (http/https), validiert aber nicht, ob der Hostname dem Server selbst entspricht.
Ein Angreifer kann daher einen beliebigen Hostname in der POST-Request übergeben. Zusätzlich kann die vulnerable Base-URL durch HTTP-Header wie Referer oder Origin beeinflusst werden. Wenn das System den Password-Reset-Email generiert, enthält dieser Link den attacker-kontrollierten Host statt des legitimen Servers.
Das Angriffszenario: Ein Opfer fordert einen Password-Reset an, erhält einen Link mit Angreifer-Hostname, folgt diesem und der gültige Reset-Token wird zum Angreifer übermittelt. Mit diesem Token kann der Angreifer das Passwort zurücksetzen und sich vollständig in den Account einloggen.
Empfohlene Massnahmen
- Sofortige ĂśberprĂĽfung der installierten Grav API Plugin-Version
- Upgrade auf mindestens Version 1.0.4 durchfĂĽhren
- Falls kein Patch verfügbar ist: Plugin deaktivieren oder API-Endpoint temporär blockieren
- Monitoring auf verdächtige Password-Reset-Requests implementieren
- Benutzer benachrichtigen, verdächtige Authentifizierungsaktivitäten zu prüfen
Bewertung
CVSS-Score: 9.6 (Critical) | Angriffsvektor: Network | Authentifizierung: Nicht erforderlich
Die Kritikalität ist berechtigt: Keine Authentifizierung notwendig, einfache Ausnutzbarkeit und direkter Impact auf Account-Sicherheit.
„`