CVE-2024-1247
Concrete CMS versione 9 precedente alla 9.2.5 vulnerabile a XSS persistente tramite il campo Nome del Ruolo
- Pubblicato
- 9 feb 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- ConcreteCMS
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 67,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Concrete CMS versione 9 precedente alla 9.2.5 è vulnerabile a XSS persistente tramite il campo Role Name, poiché la validazione dei dati forniti dall'amministratore per quel campo è insufficiente. Un amministratore malintenzionato potrebbe iniettare codice dannoso nel campo Role Name che potrebbe essere eseguito quando gli utenti visitano la pagina interessata. Il team di sicurezza di Concrete CMS ha valutato questa vulnerabilità con un punteggio di 2 utilizzando il vettore CVSS v3 AV:N/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator . Le versioni di Concrete precedenti alla 9 non includono i tipi di gruppo, quindi non sono interessate da questa vulnerabilità.
Fonti
1- CVE-2024-1247-PoCExploit
Post Saint <= 1.3.1 plugin per WordPress Caricamento Arbitrario di File
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.