PT-2026-92376 · Concrete Cms+1 · Concrete Cms

·

CVE-2026-68534

·

Publicado

2026-09-15

·

Atualizado

2026-09-15

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.3
Description Ocorre cross-site scripting armazenado porque os rótulos de entrada do Express são renderizados como HTML bruto ao exibir entradas associadas. Um invasor não autenticado pode enviar um payload malicioso por meio de um Formulário Express público. Esse payload é executado na sessão do painel de um administrador quando a entrada associada é visualizada, ou no navegador de qualquer visitante de uma página que utilize um bloco de Lista de Entradas Express com colunas de associação, permitindo a execução de ações com os privilégios desse usuário.
Recommendations Atualize o Concrete CMS para a versão 9.5.3 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68534

Produtos afetados

Concrete Cms