PT-2026-93112 · Unknown · Concrete Cms

·

CVE-2026-18426

·

Publicado

2026-09-15

·

Atualizado

2026-09-21

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões 9.0.0 through 9.5.2
Description Existe um problema onde as verificações de permissão de edição ao nível do bloco não são aplicadas às ações de gerenciamento de controle do bloco Express Form. O sistema depende exclusivamente da validação de token CSRF (Cross-Site Request Forgery), mas como o token está vinculado ao usuário e à ação, e não a um bloco, página ou formulário específico, ele pode ser reutilizado. Um usuário autenticado com acesso de edição a um Express Form pode usar um token válido para adicionar, modificar ou excluir controles em outros Express Forms que não tem permissão para editar. Isso pode levar a um XSS (Cross-Site Scripting) armazenado, onde um script malicioso é permanentemente armazenado no servidor e executado no navegador de outros usuários, ao injetar um controle cujo valor é renderizado como HTML.
Recommendations Atualize o Concrete CMS para uma versão posterior à 9.5.2.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18426

Produtos afetados

Concrete Cms