Vulnerabilidad · Publicado 18/08/2026
Grav versiones anteriores a 2.0.15 contienen una vulnerabilidad de cross-site scripting (XSS) almacenado en el renderizado de medios de audio y video. Un atacante puede inyectar código JavaScript arbitrario a través de fragmentos de URL en elementos media, ejecutándose en las sesiones de usuarios que visualizan el contenido afectado. Esta vulnerabilidad impacta plataformas de contenido en empresas LATAM que utilizan Grav para gestión de portales web y repositorios multimedia.
Grav before 2.0.15 contains a stored cross-site scripting vulnerability in the audio and video media rendering through the sourceParsedownElement method. The media URL fragment is concatenated unescaped into rawHtml source elements, allowing attackers to inject arbitrary HTML and JavaScript that executes in viewers' sessions.
Score: 7.6/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
CWE-79
Publicado en NIST NVD.