---
cve: "CVE-2020-37256"
severity: "MEDIUM"
cvss: 5.1
epss: "0.3%"
vendor: "Grav"
kev: false
exploited: false
published: "2026-06-25 22:16:58"
tags: [cve, security, medium]
source: tsecurity.de CVE-Dossier
exported: "2026-09-20T20:14:03+02:00"
---

# CVE-2020-37256

> 5.1 MEDIUM · 🧪 PoC

## Beschreibung

Grav before 1.6.30 contains a cross-site scripting vulnerability in the Admin plugin page editor default security configuration. Privileged users with page editing capabilities can inject malicious scripts to execute arbitrary code and install malicious plugins for system access.

## CVSS-Vektor

```
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
```

| Metrik | Wert | Bewertung |
|---|---|---|
| AV Angriffsvektor | Netzwerk | bad |
| AC Komplexität | Gering | bad |
| PR Privilegien | Gering | warn |

## Patch verfügbar (OSV)

- 3a822f7bc46121f3a7acf05e4c4461ca43eb650a (Commit)

## Referenzen

- <https://github.com/getgrav/grav/security/advisories/GHSA-cvmr-6428-87w9>
- <https://www.vulncheck.com/advisories/grav-cross-site-scripting-in-admin-plugin-page-editor>

---
_Exportiert aus dem [tsecurity.de CVE-Dossier](https://tsecurity.de/cve?cve=CVE-2020-37256) · Datenquellen: EUVD (ENISA), NVD, OSV, CISA KEV, FIRST EPSS, Exploit-DB, BSI BITS_
