Concrete Cms · Concrete Cms · CVE-2026-68534
**Nome do Software Vulnerável e Versões Afetadas**
Concrete CMS versões anteriores a 9.5.3
**Description**
Ocorre cross-site scripting armazenado porque os rótulos de entrada do Express são renderizados como HTML bruto ao exibir entradas associadas. Um invasor não autenticado pode enviar um payload malicioso por meio de um Formulário Express público. Esse payload é executado na sessão do painel de um administrador quando a entrada associada é visualizada, ou no navegador de qualquer visitante de uma página que utilize um bloco de Lista de Entradas Express com colunas de associação, permitindo a execução de ações com os privilégios desse usuário.
**Recommendations**
Atualize o Concrete CMS para a versão 9.5.3 ou posterior.