VYPR
High severity8.8NVD Advisory· Published Dec 1, 2025· Updated Jun 17, 2026

CVE-2025-66297

CVE-2025-66297

Description

Grav is a file-based Web platform. Prior to 1.8.0-beta.27, a user with admin panel access and permissions to create or edit pages in Grav CMS can enable Twig processing in the page frontmatter. By injecting malicious Twig expressions, the user can escalate their privileges to admin or execute arbitrary system commands via the scheduler API. This results in both Privilege Escalation (PE) and Remote Code Execution (RCE) vulnerabilities. This vulnerability is fixed in 1.8.0-beta.27.

AI Insight

LLM-synthesized narrative grounded in this CVE's description and references.

Affected packages

Versions sourced from the GitHub Security Advisory.

PackageAffected versionsPatched versions
getgrav/gravPackagist
< 1.8.0-beta.271.8.0-beta.27

Affected products

29
  • Getgrav/Grav28 versions
    cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*+ 27 more
    • cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*range: <1.8.0
    • cpe:2.3:a:getgrav:grav:1.8.0:beta10:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta11:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta12:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta13:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta14:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta15:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta16:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta17:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta18:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta19:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta1:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta20:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta21:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta22:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta23:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta24:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta25:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta26:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta2:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta3:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta4:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta5:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta6:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta7:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta8:*:*:*:*:*:*
    • cpe:2.3:a:getgrav:grav:1.8.0:beta9:*:*:*:*:*:*
    • (no CPE)range: < 1.8.0-beta.27
  • ghsa-coords
    Range: < 1.8.0-beta.27

Patches

Vulnerability mechanics

References

4

News mentions

0

No linked articles in our index yet.