CVE-2026-61451 Critical CVSS 9.6/10

đź”´ CVE-2026-61451: Critical Schwachstelle

CVE-2026-61451
9.6/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-61451 beschreibt eine kritische Sicherheitslücke im Grav API Plugin (grav-plugin-api) vor Version 1.0.4. Die Vulnerabilität ermöglicht unauthentifizierten Angreifern, Password-Reset-Links zu manipulieren und somit gültige Reset-Token offenzulegen. Dies führt zu einer vollständigen Account-Übernahme durch Phishing-Attacken.

Betroffene Systeme

Das Grav CMS API Plugin in den Versionen vor 1.0.4 ist betroffen. Betroffen sind alle Installationen, die das vulnerable Plugin aktiv nutzen und den POST-Endpoint /api/v1/auth/forgot-password exponieren.

Technische Details

Die Schwachstelle liegt in der unzureichenden Validierung des admin_base_url-Parameters im Password-Reset-Endpoint. Die implementierte sanitizeHttpUrl()-Funktion prĂĽft lediglich das URL-Schema (http/https), validiert aber nicht, ob der Hostname dem Server selbst entspricht.

Ein Angreifer kann daher einen beliebigen Hostname in der POST-Request übergeben. Zusätzlich kann die vulnerable Base-URL durch HTTP-Header wie Referer oder Origin beeinflusst werden. Wenn das System den Password-Reset-Email generiert, enthält dieser Link den attacker-kontrollierten Host statt des legitimen Servers.

Das Angriffszenario: Ein Opfer fordert einen Password-Reset an, erhält einen Link mit Angreifer-Hostname, folgt diesem und der gültige Reset-Token wird zum Angreifer übermittelt. Mit diesem Token kann der Angreifer das Passwort zurücksetzen und sich vollständig in den Account einloggen.

Empfohlene Massnahmen

  • Sofortige ĂśberprĂĽfung der installierten Grav API Plugin-Version
  • Upgrade auf mindestens Version 1.0.4 durchfĂĽhren
  • Falls kein Patch verfĂĽgbar ist: Plugin deaktivieren oder API-Endpoint temporär blockieren
  • Monitoring auf verdächtige Password-Reset-Requests implementieren
  • Benutzer benachrichtigen, verdächtige Authentifizierungsaktivitäten zu prĂĽfen

Bewertung

CVSS-Score: 9.6 (Critical) | Angriffsvektor: Network | Authentifizierung: Nicht erforderlich

Die Kritikalität ist berechtigt: Keine Authentifizierung notwendig, einfache Ausnutzbarkeit und direkter Impact auf Account-Sicherheit.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-61451-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.07.2026
Alle CVEs ansehen