Stored Cross-Site Scripting Vulnerability in Grav by GetGrav
CVE-2026-64628

5.1MEDIUM

Key Information:

Vendor

Getgrav

Status
Vendor
CVE Published:
21 July 2026

What is CVE-2026-64628?

Grav is susceptible to a stored cross-site scripting vulnerability due to inadequate validation in shortcode-core attribute handlers. In particular, the XSS detection only matches payloads with literal angle brackets, permitting attackers with admin.pages permission to inject harmful JavaScript through shortcode attributes. This malicious script executes in the browsers of all viewers, including administrators, which can lead to serious risks such as session hijacking through admin nonce theft. It's vital for users of affected versions to apply necessary patches to mitigate the risk.

Affected Version(s)

grav 0 <= 6.2.1

References

CVSS V4

Score:
5.1
Severity:
MEDIUM
Confidentiality:
None
Integrity:
None
Availability:
None
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
Unknown

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

YuvalMil
LeonKaya
.