PT-2026-91564 · Unknown · Concrete Cms
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Concrete CMS versões 9 a 9.5.2
Descrição
O Concrete CMS não valida um token Cross-Site Request Forgery (CSRF)—um valor único usado para verificar se uma solicitação foi enviada intencionalmente pelo usuário—na ação
removeOrphanedBlocks dentro do painel de remoção de blocos órfãos. Um invasor remoto pode criar uma solicitação que, se carregada por um usuário autenticado com permissões de edição em uma página alvo, exclui todos os blocos na versão atual dessa página. Blocos não vinculados a outra página ou entrada de scrapbook são removidos permanentemente da tabela global de Blocos e de sua tabela de dados de tipo de bloco, resultando na destruição permanente do conteúdo.Recomendações
Atualize o Concrete CMS para a versão 9.5.3 ou posterior.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms