„`html
Zusammenfassung
CVE-2026-75831 beschreibt eine Stored Cross-Site Scripting (XSS) Schwachstelle in Grav vor Version 2.0.15. Die Vulnerabilität befindet sich in der Media-Rendering-Funktionalität und ermöglicht Angreifern die Einschleusung von schädlichem JavaScript-Code in die Benutzer-Sessions von Webseitenbesuchern.
Betroffene Systeme
Betroffen sind alle Grav-Installationen vor Version 2.0.15. Die Schwachstelle ist nicht systemspezifisch, sondern betrifft die Grav-Anwendung selbst, unabhängig vom Betriebssystem oder der Hosting-Umgebung.
Technische Details
Die Vulnerability liegt in der sourceParsedownElement Methode der Audio- und Video-Media-Rendering-Funktion. Bei der Verarbeitung von Media-URLs wird der URL-Fragment unescaped in HTML-Source-Elemente konkateniert. Dies ermöglicht es Angreifern, beliebige HTML und JavaScript-Code einzuschleusen.
Ein Angreifer kann beispielsweise durch manipulierte Media-URLs (z.B. in Audio- oder Video-Elementen) schädlichen Code injizieren. Beim Rendering durch die rawHtml Funktion wird dieser Code ohne Validierung ausgeführt. Die fehlende Output-Encoding ermöglicht persistente XSS-Attacken, die in den Benutzersessionen aller Besucher ausgelöst werden.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie Grav auf Version 2.0.15 oder höher
- Input-Validierung: Implementieren Sie strenge Validierung von Media-URLs
- Output-Encoding: Stellen Sie sicher, dass alle URL-Parameter proper HTML-encoded sind
- Content Security Policy: Implementieren Sie CSP-Header zur Risikominderung
- Audit durchführen: Überprüfen Sie bestehende Inhalte auf injizierte Skripte
Bewertung
CVSS Score: 7.6 (High)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Verfügbarkeit von Patch: Nein
Diese Schwachstelle erfordert dringende Aufmerksamkeit, da ein Patch derzeit nicht verfügbar ist. Eine sofortige Migration auf eine gepatchte Version ist notwendig.
„`