Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yyyat

#45399de 57,584
6.5CVSS total
Vulnerabilidades · 1
PT-2026-93112
6.5
2026-09-15
Unknown · Concrete Cms · CVE-2026-18426
**Nome do Software Vulnerável e Versões Afetadas** Concrete CMS versões 9.0.0 through 9.5.2 **Description** Existe um problema onde as verificações de permissão de edição ao nível do bloco não são aplicadas às ações de gerenciamento de controle do bloco Express Form. O sistema depende exclusivamente da validação de token CSRF (Cross-Site Request Forgery), mas como o token está vinculado ao usuário e à ação, e não a um bloco, página ou formulário específico, ele pode ser reutilizado. Um usuário autenticado com acesso de edição a um Express Form pode usar um token válido para adicionar, modificar ou excluir controles em outros Express Forms que não tem permissão para editar. Isso pode levar a um XSS (Cross-Site Scripting) armazenado, onde um script malicioso é permanentemente armazenado no servidor e executado no navegador de outros usuários, ao injetar um controle cujo valor é renderizado como HTML. **Recommendations** Atualize o Concrete CMS para uma versão posterior à 9.5.2.