CVE-2023-44760
Múltiplas vulnerabilidades de Cross Site Scripting (XSS) no Concrete CMS v.9.2.1 Múltiplas vulnerabilidades de Cross Site Scripting (XSS) no Concrete CMS...
- Publicado
- 23 de out. de 2023
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 48,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Múltiplas vulnerabilidades de Cross Site Scripting (XSS) no Concrete CMS v.9.2.1 Múltiplas vulnerabilidades de Cross Site Scripting (XSS) no Concrete CMS v.9.2.1 permitem que um atacante execute código arbitrário por meio de um script malicioso nos Códigos de Rastreamento de Cabeçalho e Rodapé do SEO & Statistics. NOTA: o fornecedor contesta esta afirmação porque estas alterações de cabeçalho/rodapé só podem ser feitas por um administrador, e permitir que um administrador coloque JavaScript ali é uma funcionalidade de personalização intencional. Além disso, o método de exploração alegado por "sromanhu" não fornece qualquer acesso a uma sessão do Concrete CMS, porque o cookie de sessão do Concrete CMS está configurado como HttpOnly.
Fontes
1Múltiplas vulnerabilidades de Cross Site Scripting no ConcreteCMS v.9.2.1 permitem que um atacante local execute código arbitrário por meio de um script elaborado nos Códigos de Rastreamento de Cabeçalho e Rodapé do SEO & Statistics.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.