Unknown · Concrete Cms · CVE-2026-18426
**Nome do Software Vulnerável e Versões Afetadas**
Concrete CMS versões 9.0.0 through 9.5.2
**Description**
Existe um problema onde as verificações de permissão de edição ao nível do bloco não são aplicadas às ações de gerenciamento de controle do bloco Express Form. O sistema depende exclusivamente da validação de token CSRF (Cross-Site Request Forgery), mas como o token está vinculado ao usuário e à ação, e não a um bloco, página ou formulário específico, ele pode ser reutilizado. Um usuário autenticado com acesso de edição a um Express Form pode usar um token válido para adicionar, modificar ou excluir controles em outros Express Forms que não tem permissão para editar. Isso pode levar a um XSS (Cross-Site Scripting) armazenado, onde um script malicioso é permanentemente armazenado no servidor e executado no navegador de outros usuários, ao injetar um controle cujo valor é renderizado como HTML.
**Recommendations**
Atualize o Concrete CMS para uma versão posterior à 9.5.2.