Concrete Cms · Concrete Cms · CVE-2026-87028
**Nome do Software Vulnerável e Versões Afetadas**
Concrete CMS versões 9 through 9.5.3
**Description**
Um usuário autenticado com a permissão `edit-board-contents` em uma única instância de quadro pode acessar campos de resumo, como o título e a descrição da página, de páginas que não tem autorização para visualizar. Isso ocorre porque o sistema não verifica se um `InstanceItem` de quadro enviado para o endpoint 'custom-slot preview' pertence à instância de quadro que o usuário tem permissão para editar, e não aplica as permissões de visualização de página antes de gerar o conteúdo de resumo baseado na página.
**Recommendations**
Atualize o Concrete CMS para uma versão posterior à 9.5.3.