Ad

CVE-2026-68526

MEDIUM CVSS 4.0: 5,3 EPSS 0.17%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 9.5.3
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

Конкретная CMS до версии 9.5.3 не проверяла токен анти-CSRF в действии submit() контроллера дублирования диалогового окна события календаря (concrete/controllers/dialog/event/duulate.php), которое дублировало событие календаря после проверки только canAccess() и разрешения canAddCalendarEvent() для каждого ресурса, поэтому созданный межсайтовый запрос может привести к тому, что аутентифицированный пользователь с разрешением на добавление событий создаст дубликаты CalendarEvents и CalendarEventVersions записывает под своим собственным контролем. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,3 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Спасибо Уинстону Крукеру за отчет.

Показать оригинальное описание (EN)

Concrete CMS before 9.5.3 did not validate an anti-CSRF token in the Calendar event duplicate dialog controller (concrete/controllers/dialog/event/duplicate.php) submit() action, which duplicated a calendar event after checking only canAccess() and the per-resource canAddCalendarEvent() permission, so a crafted cross-site request could cause an authenticated user with add-event permission to create duplicate CalendarEvents and CalendarEventVersions records under their own authority. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.3 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Winston Crooker for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0