CVE-2026-42845
Was ist CVE-2026-42845?
Das Formular-Plugin für Grav bietet die Möglichkeit, Formulare zu erstellen und zu verwenden. Vor 9.1.0 kommt es zu einer nicht authentifizierten Überschreibung des Seiteninhalts per Datei-Upload (GHSA-w4rc-p66m-x6qq). Beim Hochladen öffentlicher Formulare werden nun Pfadkomponenten aus dem von POST bereitgestellten Dateinamen entfernt und Seiteninhaltserweiterungen (`md`, `yaml`, `yml`, `json`, `twig`, `ini`) hart blockiert, unabhängig von der konfigurierbaren Liste gefährlicher Erweiterungen. Eine freizügige „Accept“-Richtlinie in Kombination mit der Standardeinstellung „destination: self@“ könnte andernfalls dazu führen, dass ein Angreifer die eigene „.md“-Datei der Seite überschreibt und über eine „process: save“-Aktion zum Super-Administrator wechselt. Diese Schwachstelle
FAQ
CVE-2026-42845 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-42845 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-42845 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.