Ad

CVE-2026-84432

MEDIUM CVSS 4.0: 5,3
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

Concrete CMS 9–9.5.2 не проверял токен защиты от CSRF в действии saveTemplate() контроллера диалогового окна пользовательского слота Boards (concrete/controllers/dialog/board/custom_slot.php). В результате действия был создан блок board_slot_proxy и отправлена ​​команда AddCustomSlotToBoardCommand для экземпляра платы, при этом используется только разрешение canEditBoardContents() для каждого ресурса, поэтому созданный межсайтовый запрос может привести к тому, что пользователь, имеющий разрешение на редактирование доски в активном сеансе, запишет выбранные злоумышленником данные слота и шаблона на доску под своим собственным контролем. Запись в базу данных с изменением состояния завершилась до любого последующего рендеринга, поэтому поддельный запрос завершился успешно, даже если ответ HTTP вернул статус, отличный от 200.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,3 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Спасибо Уинстону Крукеру за репортаж.

Показать оригинальное описание (EN)

Concrete CMS 9 through 9.5.2 did not validate an anti-CSRF token in the Boards custom slot dialog controller (concrete/controllers/dialog/board/custom_slot.php) saveTemplate() action. The action created a board_slot_proxy Block and dispatched an AddCustomSlotToBoardCommand against a board instance while gating only on the per-resource canEditBoardContents() permission, so a crafted cross-site request could cause a user holding board-edit permission with an active session to write attacker-chosen slot and template data to a board under their own authority. The state-changing database write completed before any downstream rendering, so the forged request succeeded even when the HTTP response returned a non-200 status. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.3 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Winston Crooker for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0