CVE-2026-3240

MEDIUM CVSS 4.0: 4,8 EPSS 0.02%
Обновлено 4 марта 2026
Concretecms
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 9.4.8
Устранено в версии 9.4.8
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Concretecms
Публичный эксплойт Нет

В Concrete CMS ниже версии 9.4.8 пользователь с разрешением на редактирование страницы с элементом Legacy form может выполнить сохраненную XSS-атаку на учетные записи с высоким уровнем привилегий через поле вопроса. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v.4.0 4,8 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N Спасибо minhnn42, namdi и quanlna2 из VCSLab-Viettel Cyber ​​Security за сообщение.

Показать оригинальное описание (EN)

In Concrete CMS below version 9.4.8, a user with permission to edit a page with element Legacy form can perform a stored XSS attack towards high-privilege accounts via the Question field. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 4.8 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N Thanks minhnn42, namdi and quanlna2 from VCSLab-Viettel Cyber Security for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Concretecms Concrete_Cms
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*
9.4.8