PT-2026-91564 · Unknown · Concrete Cms

·

CVE-2026-81902

·

Publicado

2026-09-14

·

Atualizado

2026-09-19

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões 9 a 9.5.2
Descrição O Concrete CMS não valida um token Cross-Site Request Forgery (CSRF)—um valor único usado para verificar se uma solicitação foi enviada intencionalmente pelo usuário—na ação removeOrphanedBlocks dentro do painel de remoção de blocos órfãos. Um invasor remoto pode criar uma solicitação que, se carregada por um usuário autenticado com permissões de edição em uma página alvo, exclui todos os blocos na versão atual dessa página. Blocos não vinculados a outra página ou entrada de scrapbook são removidos permanentemente da tabela global de Blocos e de sua tabela de dados de tipo de bloco, resultando na destruição permanente do conteúdo.
Recomendações Atualize o Concrete CMS para a versão 9.5.3 ou posterior.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81902

Produtos afetados

Concrete Cms