PT-2026-91752 · Unknown · Concrete Cms
CVSS v4.0
7.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Concrete CMS versões anteriores a 9.5.3
Description
Ocorre cross-site scripting armazenado porque o bloco do YouTube aplica apenas a função
trim() aos valores de largura e altura armazenados. Esses valores são então impressos em atributos HTML de iframe sem escape ou conversão para inteiro. Um usuário com permissão edit block pode injetar um manipulador de eventos que executa scripts para visitantes que renderizam a página. Se o visitante possuir privilégios administrativos, o script será executado com tais privilégios.Recommendations
Atualize o Concrete CMS para a versão 9.5.3 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms