Unknown · Concrete Cms · CVE-2021-40108
**Nome do software vulnerável e versões afetadas**
Versões do Concrete CMS anteriores à 8.5.6
**Descrição**
O problema diz respeito a uma vulnerabilidade CSRF no componente Calendário do Concrete CMS. Especificamente, o `ccm token` não é verificado no endpoint “ccm/calendar/dialogs/event/add/save”, tornando-o suscetível a ataques de falsificação de solicitação entre sites.
**Recomendações**
Para versões anteriores à 8.5.6, atualize para a versão 8.5.6 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint “ccm/calendar/dialogs/event/add/save” até que um patch esteja disponível.