CVE-2026-8237
Concrete CMS 9.5.0 et versions antérieures sont vulnérables à une IDOR dans le point de terminaison /ccm/frontend/conversations/message_detail
- Publié
- 21 mai 2026
- Mise à jour
- 22 mai 2026
- Attribution de CNA
- ConcreteCMS
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 48,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Concrete CMS 9.5.0 et versions antérieures est vulnérable à une faille IDOR. Le point de terminaison `/ccm/frontend/conversations/message_detail` renvoie le contenu complet de n'importe quel message de conversation. Un attaquant non authentifié peut énumérer tous les messages de conversation, y compris les messages de pages restreintes, des zones réservées aux membres et de la file de modération. Les pièces jointes avec leurs URL de téléchargement sont également exposées. L'équipe de sécurité de Concrete CMS a attribué à cette vulnérabilité un score CVSS v.4.0 de 6,3 avec le vecteur CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Merci à Eldudareeno pour le signalement.
Sources
1- CVE-2026-8237Informationnel
Analyse approfondie d'un IDOR pour Concrete CMS, couvrant le point de terminaison message_detail, la cause racine de l'absence d'autorisation, les scénarios d'attaque, l'impact et le correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.