PT-2026-93124 · Unknown · Concrete Cms

·

CVE-2026-81927

·

Publicado

2026-09-15

·

Atualizado

2026-09-16

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.3
Description Um problema de cross-site scripting armazenado existe no processamento de arquivos SVG. Quando o processamento de SVG é configurado para o modo não padrão concrete.file manager.images.svg sanitization.action = reject, os SVGs carregados são validados apenas contra uma lista de bloqueio limitada de elementos script e atributos de manipulador de eventos on*. Como os resultados do processo mais abrangente enshrined/svg-sanitize são descartados, vetores maliciosos, como URIs javascript: dentro de um atributo xlink:href, são armazenados sem modificação. Isso permite que um usuário com permissões de upload de arquivos execute JavaScript arbitrário no navegador de qualquer usuário que abra o arquivo afetado diretamente.
Recommendations Atualize para a versão 9.5.3 ou posterior. Como mitigação temporária, evite configurar a variável concrete.file manager.images.svg sanitization.action como reject.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81927

Produtos afetados

Concrete Cms