在 Concrete CMS 9.2.0 至 9.5.2 版本中,REST API 的页面更新接口(PUT /ccm/api/1.0/pages/{cID})未执行关于页面属性、页面模板或页面类型的权限验证。因此,仅被授予页面内容编辑权限的用户可以通过该 API 修改页面的属性、模板和类型,并能够设置 属性。该属性会以未转义的形式渲染到每个页面的 元素中,从而可以在每个访问者(包括具有更高权限的、负责审批页面版本的审核员)的浏览器中持久化执行 JavaScript 代码。 Concrete CMS 安全团队将此漏洞
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Concrete CMS | Concrete CMS | 9.2.0 ~ 9.5.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-18117 | 7.3 HIGH | Concrete CMS 9.0.0 to 9.5.2 is vulnerable to Stored XSS in Custom Page Alias Name |
| CVE-2026-81900 | 7.3 HIGH | Concrete CMS before 9.5.3 is vulnerable to Stored XSS in the YouTube block (vWidth/vHeight |
| CVE-2026-18116 | 7.3 HIGH | Concrete CMS 8.3.0 to 9.5.2 is vulnerable to Stored XSS in Calendar Event Name via Workflo |
| CVE-2026-81902 | 7.1 HIGH | Concrete CMS 9.0.0 to 9.5.2 is vulnerable to CSRF on Orphan Block Cleanup |
| CVE-2026-18119 | 7.0 HIGH | Concrete CMS below 9.5.3 is vulnerable to Stored XSS via unsanitized inline block custom s |
| CVE-2026-81903 | 7.0 HIGH | Concrete CMS 9.0.0 to 9.5.2 is vulnerable to Stored XSS via Page Container icon |
No comments yet