Ad

CVE-2026-81909

MEDIUM CVSS 4.0: 5,9 EPSS 0.23%
Обновлено 11 сентября 2026
Concrete Cms
Параметр Значение
CVSS 5,9 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Concrete Cms
Публичный эксплойт Нет

Concrete CMS с 9 по 9.5.2 уязвим к отсутствию авторизации в маршруте псевдонима блока (Process::alias() в бетоне/controllers/backend/block/process.php). Он не проверяет, что указанный блок действительно является осиротевшим на целевой странице, а также то, что вызывающая сторона имеет какие-либо разрешения на исходный блок. Таким образом, пользователь, которому предоставлено только делегирование add_block_to_area на уровне области, может передавать любой идентификатор блока на сайте: содержимое исходного блока дублируется в область, которой управляет мошеннический редактор, раскрывая этот контент, а исходный блок затем принудительно удаляется в том же запросе, уничтожая произвольное содержимое сайта.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,9 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N. Спасибо Йонатану Дрори из Tenzai за репортаж.

Показать оригинальное описание (EN)

Concrete CMS 9 through 9.5.2 is vulnerable to Missing Authorization in the block alias route (Process::alias() in concrete/controllers/backend/block/process.php).It does not verify that the referenced block is genuinely orphaned on the target page, nor that the caller holds any permission over the source block. A user granted only an area-scoped add_block_to_area delegation on their own page can therefore pass any block ID on the site: the source block's content is duplicated into an area the rogue editor controls, disclosing that content, and the original block is then force-deleted in the same request, destroying arbitrary site content. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.9 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

concrete cms:concrete cms

Связанные уязвимости