THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-9ccq-2jfg-qw33 (low) — Grav: Origin validation bypass in Uri::referrer() and Pages::referrerRoute() via unanchored prefix match

[GHSA] GHSA-9ccq-2jfg-qw33 (low) — Grav: Origin validation bypass in Uri::referrer() and Pages::referrerRoute() via unanchored prefix match

highgithub_advisoriesPublished 2026-09-17

GHSA-9ccq-2jfg-qw33 Severity: low CVE: CVE-2026-72702

Grav: Origin validation bypass in Uri::referrer() and Pages::referrerRoute() via unanchored prefix match

## Summary

`Grav\Common\Uri::referrer()` and `Grav\Common\Page\Pages::referrerRoute()` both check whether an incoming request's `Referer` header "came from our site" using `str_starts_with($referrer, $base)`, where `$base` is the site's o

Indicators of compromise

Original source: https://github.com/advisories/GHSA-9ccq-2jfg-qw33