Latest CVE Feed

Vulnerabilities published in the last 30 days. Filter by severity, exploit status, or attack vector.

Score
Vulnerability
Published
9.3 CRITICAL
CVE-2026-75837 — Grav before 2.0.14 Privilege Escalation via Group Access Field

Grav before 2.0.14 fails to guard the access field in the core group blueprint with the required security@: admin.super restriction. A delegated admin.users operator can save a group with access[admi…

grav | Remote | Authorization
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
8.8 HIGH
CVE-2026-75836 — Grav API Plugin before 1.0.14 Missing Authorization

The Grav API plugin (getgrav/grav-plugin-api, bundled with Grav's admin-next/API stack) before 1.0.14 fails to enforce the authorize requirement in MenubarController::executeAction(). While the GET /…

grav | Remote | Authorization
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
9.3 CRITICAL
CVE-2026-75835 — Grav API Plugin before 1.0.14 Missing Authorization

Grav API plugin (getgrav/grav-plugin-api) before 1.0.14 contains a missing authorization vulnerability in userPassesAuthorize() (AbstractApiController.php). The function fails to consult the calling …

grav | Remote | Authorization
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
5.4 MEDIUM
CVE-2026-75834 — Grav before 2.0.14 Stored XSS via Invalid UTF-8 Byte

Grav before 2.0.14 contains a stored cross-site scripting vulnerability in the Security::detectXss() function (system/src/Grav/Common/Security.php). All XSS detection patterns use the PCRE /u (UTF-8)…

grav | Remote | Cross-Site Scripting
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
8.6 HIGH
CVE-2026-75833 — Grav API Plugin Open Redirect via Backslash Bypass

The Grav API plugin (getgrav/grav-plugin-api, bundled with Grav 2.0's admin-next/API stack) before version 1.0.14 contains an open redirect weakness in SsoController::sanitizeReturnTo(). The function…

grav | Remote | Misconfiguration
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
9.3 CRITICAL
CVE-2026-75832 — Grav API Plugin before 1.0.14 Authorization Bypass

The Grav API plugin (getgrav/grav-plugin-api, bundled with Grav 2.0) before version 1.0.14 (fixed in 1.0.15) contains a missing authorization vulnerability in BlueprintPathResolver::resolveUserScope(…

grav | Remote | Authorization
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
7.6 HIGH
CVE-2026-75831 — Grav before 2.0.15 Stored XSS via audio/video source URL

Grav before 2.0.15 contains a stored cross-site scripting vulnerability in the audio and video media rendering through the sourceParsedownElement method. The media URL fragment is concatenated unesca…

grav | Remote | Cross-Site Scripting
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
7.1 HIGH
CVE-2026-75830 — grav-plugin-api before 1.0.15 Path Traversal via batchCopy

grav-plugin-api (getgrav/grav-plugin-api) versions >= 1.0.0-beta.10 and <= 1.0.14 contain a path traversal vulnerability in the PagesController::batchCopy() method. An incomplete fix for GHSA-qjq4-jp…

grav | Remote | Path Traversal
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
8.6 HIGH
CVE-2026-75829 — grav-plugin-api before 1.0.15 Twig SSTI via translate endpoint

grav-plugin-api versions before 1.0.15 fail to validate Twig content in the translate() endpoint, allowing attackers with api.pages.write permission to persist pages with process.twig enabled. Attack…

grav | Remote | Injection
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
9.3 CRITICAL
CVE-2026-75828 — Grav before 2.0.15 Stored XSS via detectXss() Quote Bypass

Grav before 2.0.15 contains a stored cross-site scripting vulnerability in the detectXss() function where unpaired quotes in unquoted attribute values bypass event-handler detection. Authenticated ed…

grav | Remote | Cross-Site Scripting
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
9.3 CRITICAL
CVE-2026-75827 — Grav before 2.0.15 Arbitrary File Write via error_log

Grav before 2.0.15 contains an arbitrary file write vulnerability in the Blueprint dynamic-data bare-function validation that uses an incomplete denylist instead of a positive allowlist. Attackers wi…

grav | Remote | Injection
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
3.7 LOW
CVE-2026-75774 — karakeep-app karakeep OAuth Sign-In auth.ts improper authentication

A vulnerability was determined in karakeep-app karakeep up to 0.32.0. The impacted element is an unknown function of the file apps/web/server/auth.ts of the component OAuth Sign-In. This manipulation…

karakeep | Remote | Authentication
Aug 18, 2026 Aug 20, 2026
Aug 18, 2026
Aug 20, 2026
5.4 MEDIUM
CVE-2026-75107 — Grav Form Plugin before 9.1.19 Stored XSS via Field Properties

Grav Form Plugin before 9.1.19 fails to escape field-definition properties including prepend, append, spacer text, section text, and select option labels in form templates. Attackers with form author…

grav | Remote | Cross-Site Scripting
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
5.1 MEDIUM
CVE-2026-74908 — Grav plugin-api before 1.0.15 Script Injection via SVG

Grav plugin-api before 1.0.15 contains a script injection vulnerability where the SVG sanitizer only checks for the exact extension 'svg', allowing .svgz and .xhtml files to bypass sanitization and b…

grav | Remote | Injection
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
8.2 HIGH
CVE-2026-74907 — Grav before 2.0.15 Path Traversal via plugin-asset-map.php

Grav before 2.0.15 contains a path traversal vulnerability in the static asset server within index.php that uses string prefix matching instead of directory-boundary validation. Unauthenticated attac…

grav | Remote | Path Traversal
Aug 18, 2026 Sep 08, 2026
Aug 18, 2026
Sep 08, 2026
8.7 HIGH
CVE-2026-74906 — SiYuan before v3.7.4 Incorrect Authorization via Publish Access

SiYuan before v3.7.4 contains an incorrect authorization vulnerability in eight publish-mode reader-facing endpoints that filter results using the visibility list instead of the disabled list. Anonym…

siyuan | Remote | Authorization
Aug 18, 2026 Aug 26, 2026
Aug 18, 2026
Aug 26, 2026
7.1 HIGH
CVE-2026-74905 — SiYuan before v3.7.4 SSRF via IPv6 Transition Address Bypass

SiYuan before v3.7.4 contains a server-side request forgery (SSRF) vulnerability in the isPrivateIP function in kernel/util/net.go, used by SSRFSafeDialer to enforce SSRF protection in SafeMode. The …

siyuan | Remote | Server-Side Request Forgery
Aug 18, 2026 Aug 26, 2026
Aug 18, 2026
Aug 26, 2026
8.7 HIGH
CVE-2026-74904 — SiYuan before v3.7.4 Missing Authorization via block API

SiYuan before v3.7.4 is missing authorization checks in 17 block metadata/content endpoints in kernel/api/block.go (including getRefText, checkBlockExist, and getBlockBreadcrumb). These handlers are …

siyuan | Remote | Authorization
Aug 18, 2026 Aug 26, 2026
Aug 18, 2026
Aug 26, 2026
5.3 MEDIUM
CVE-2026-74903 — SiYuan before v3.7.4 Insufficient Access Control via spinBlockDOM

SiYuan before v3.7.4 contains an insufficient access control vulnerability in the /api/lute/spinBlockDOM endpoint, which is guarded only by CheckAuth middleware instead of CheckAdminRole like its sib…

siyuan | Remote | Authorization
Aug 18, 2026 Aug 26, 2026
Aug 18, 2026
Aug 26, 2026
9.3 CRITICAL
CVE-2026-74902 — SiYuan before v3.7.4 XSS-to-RCE via malicious filename upload

SiYuan before v3.7.4 contains a cross-site scripting vulnerability in the file upload validation flow that fails to escape filenames before inserting them into HTML via insertAdjacentHTML. Attackers …

siyuan | Cross-Site Scripting
Aug 18, 2026 Aug 26, 2026
Aug 18, 2026
Aug 26, 2026
Showing 20 of 14797 Results