CVE-2026-3242

MEDIUM CVSS 4.0: 4,8 EPSS 0.02%
Обновлено 4 марта 2026
Concretecms
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 9.4.8
Устранено в версии 9.4.8
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Concretecms
Публичный эксплойт Нет

В Concrete CMS ниже версии 9.4.8 злоумышленник может добавить сохраненный XSS через блок переключения языка.  Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v.4.0 4,8 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N.  Спасибо M3dium за отчет.

Показать оригинальное описание (EN)

In Concrete CMS below version 9.4.8, a rogue administrator can add stored XSS via the Switch Language block.  The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 4.8 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N.  Thanks M3dium for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Concretecms Concrete_Cms
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*
9.4.8