← 戻る
CVE-2026-75574
high
CVSS 8.8
The Grav Email plugin (getgrav/grav-plugin-email) before 4.2.2 renders page-editor-controlled...
概要
The Grav Email plugin (getgrav/grav-plugin-email) before 4.2.2 renders page-editor-controlled...
AI要約 openai / gpt-4o
Grav Emailプラグインのバージョン4.2.2より前は、ページエディタが管理するEmailアクションパラメータを制限なしでTwigテンプレートとしてレンダリングします。このため、認証済みのリモートユーザーが任意のOSコマンドを実行可能となります。
❓ 何が問題か
Grav Emailプラグインで任意のOSコマンドが実行可能になる脆弱性。
📍 影響範囲
Grav Emailプラグインのバージョン4.2.2以前。
🔥 重要度
高い危険性があり、任意のOSコマンドの実行を許します。
🔧 修正方法
プラグインをバージョン4.2.2以上に更新してください。
🛡️ 暫定回避
なし、更新が必要です。
🔍 検知方法
API権限設定とページ公開操作を確認することで影響を判断できます。