„`html
Zusammenfassung
CVE-2026-58655 beschreibt eine kritische Stored Server-Side Template Injection (SSTI) Schwachstelle im Grav Flex Objects Plugin (getgrav/grav-plugin-flex-objects) in Versionen vor 1.4.0. Die Vulnerabilität ermöglicht die Ausführung beliebigen Twig-Codes durch manipulierte Frontmatter-Werte, was zu Remote Code Execution (RCE) führen kann.
Betroffene Systeme
- getgrav/grav-plugin-flex-objects vor Version 1.4.0
- Grav CMS-Installationen mit aktiviertem Flex Objects Plugin
- Systeme mit öffentlich erreichbaren Flex Objects Seiten
Technische Details
Die Schwachstelle entsteht durch unsichere Verarbeitung von Benutzer-kontrollierten Daten in der Frontmatter-Konfiguration. Beim Rendern von Kollektion- oder Objekt-Titeln werden die Werte page.header.flex.collection.title und page.header.flex.object.title direkt an Twigs template_from_string()-Funktion ĂĽbergeben.
Diese Werte werden als Twig-Templates interpretiert und nicht als Plaintext behandelt. Das kritische Problem: Die Eingaben umgehen Gravs Standard-Sanitization-Mechanismus Security::cleanDangerousTwig(). Ein Angreifer kann ĂĽber kontrollierte Frontmatter-Werte beliebigen Twig-Code injizieren und ausfĂĽhren.
Durch Zugriff auf interne Grav-Services wie den Scheduler ist eine Eskalation zu Remote Code Execution möglich.
Empfohlene Massnahmen
- Sofortmassnahme: Plugin-Update auf Version 1.4.0 oder später einspielen
- Zugriffskontrolle: Einschränkung der Berechtigungen zur Bearbeitung von Flex Objects Seiten
- Eingabevalidierung: Implementierung zusätzlicher Sanitization für Frontmatter-Werte
- Monitoring: Logs auf verdächtige Twig-Template-Muster in Frontmatter überwachen
- Backup: Regelmäßige Sicherungen durchführen
Bewertung
CVSS Score: 8.8 (High)
Die hohe Schweregrad-Einstufung ist berechtigt: Netzwerk-basierter Angriffsvektor, minimale Authentifizierung erforderlich bei öffentlichen Seiten, und vollständige Kontrolle über Twig-Ausführung. Die fehlende Patch-Verfügbarkeit zum Zeitpunkt der Veröffentlichung verstärkt das Risiko erheblich.
„`