CVE-2026-8239
كونكريت سي إم إس 9.5.0 وما دونها عرضة لثغرة IDOR في '/ccm/frontend/conversations/get_rating'
- تم النشر
- 21/05/2026
- محدث
- 22/05/2026
- تخصيص CNA
- ConcreteCMS
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Concrete CMS 9.5.0 والإصدارات الأقدم عرضة لثغرة IDOR. يُؤكد نقطة النهاية '/ccm/frontend/conversations/get_rating' وجود أي رسالة حسب المعرّف ويعيد درجة التقييم الخاصة بها. منح فريق أمان Concrete CMS هذه الثغرة درجة CVSS v.4.0 قدرها 6.3 مع متجه CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. شكرًا لتريستان ماداني على الإبلاغ.
المصادر
1- CVE-2026-8239البحث
كتابة تقنية أمنية حول ثغرة IDOR في Concrete CMS تكشف عن تقييمات المحادثات من خلال غياب التفويض في نقطة النهاية get_rating، مع توضيح السبب الجذري وسيناريو الهجوم والإصلاح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.