NONE · 0

CVE-2026-58493

grav-plugin-database is the database plugin for Grav CMS. Prior to 1.2.0, Database::__call builds PDO DSN strings by directly concatenating user-configurable YAML values from fields such as host, dbna...

Vulnerability Description

grav-plugin-database is the database plugin for Grav CMS. Prior to 1.2.0, Database::__call builds PDO DSN strings by directly concatenating user-configurable YAML values from fields such as host, dbname, charset, server, database, directory, and filename without sanitization or validation, allowing an administrator with plugin configuration access to inject DSN attributes or path traversal values. This issue is fixed in version 1.2.0.

Related Weaknesses (CWE)

References

FAQ

What is CVE-2026-58493?

CVE-2026-58493 is a documented vulnerability. grav-plugin-database is the database plugin for Grav CMS. Prior to 1.2.0, Database::__call builds PDO DSN strings by directly concatenating user-configurable YAML values from fields such as host, dbna...

How severe is CVE-2026-58493?

CVSS scoring is not yet available for CVE-2026-58493. Check NVD for updates.

Is there a patch for CVE-2026-58493?

Check the references section above for vendor advisories and patch information. Review vendor security bulletins for remediation guidance.