getgrav/grav Security Advisories for 2.0.0-rc.4 (4)
-
[MEDIUM] Grav: Page editors can inject arbitrary script into rendered pages via the Twig sandbox's assets.addJs/addCss allowlist, escalating to super-admin
PKSA-rjzr-vkvg-cvmf GHSA-8hgv-xc77-jmcr
Affected version: <=2.0.19
Reported by:
GitHub -
[HIGH] Grav: .htaccess file extension rules bypass via case variation on case-insensitive filesystems
PKSA-wh99-p4gt-7bkp CVE-2026-62673 GHSA-vwg3-w8w3-pc79
Affected version: <2.0.4
Reported by:
GitHub -
[HIGH] Grav: Unauthenticated denial of service via unbounded image derivative dimensions
PKSA-pv12-m6cp-m9cd CVE-2026-53653 GHSA-4x9g-vw65-vvf9
Affected version: <1.7.53|>=2.0.0-beta.1,<2.0.0-rc.8
Reported by:
GitHub -
[MEDIUM] Grav: Stored CSS injection via Markdown image ?style=… reaches MediaObjectTrait::style() — incomplete patch of GHSA-r7fx-8g49-7hhr
PKSA-p98m-jfx1-qxw4 CVE-2026-55890 GHSA-pmf8-g7c8-7v54
Affected version: <=2.0.0-rc.8
Reported by:
GitHub