PT-2026-91752 · Unknown · Concrete Cms

·

CVE-2026-81900

·

Publicado

2026-09-14

·

Atualizado

2026-09-15

CVSS v4.0

7.3

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.3
Description Ocorre cross-site scripting armazenado porque o bloco do YouTube aplica apenas a função trim() aos valores de largura e altura armazenados. Esses valores são então impressos em atributos HTML de iframe sem escape ou conversão para inteiro. Um usuário com permissão edit block pode injetar um manipulador de eventos que executa scripts para visitantes que renderizam a página. Se o visitante possuir privilégios administrativos, o script será executado com tais privilégios.
Recommendations Atualize o Concrete CMS para a versão 9.5.3 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81900

Produtos afetados

Concrete Cms