PT-2026-92376 · Concrete Cms+1 · Concrete Cms
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Concrete CMS versões anteriores a 9.5.3
Description
Ocorre cross-site scripting armazenado porque os rótulos de entrada do Express são renderizados como HTML bruto ao exibir entradas associadas. Um invasor não autenticado pode enviar um payload malicioso por meio de um Formulário Express público. Esse payload é executado na sessão do painel de um administrador quando a entrada associada é visualizada, ou no navegador de qualquer visitante de uma página que utilize um bloco de Lista de Entradas Express com colunas de associação, permitindo a execução de ações com os privilégios desse usuário.
Recommendations
Atualize o Concrete CMS para a versão 9.5.3 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms