PT-2025-13643 · Unknown · Concrete Cms

Publicado

2025-03-31

·

Atualizado

2025-03-31

·

CVE-2025-2970

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do ConcreteCMS até 9.3.9
Descrição Uma vulnerabilidade foi encontrada no ConcreteCMS, afetando uma função não identificada do componente Switch Language Block Handler. A manipulação do argumento Label resulta em cross-site scripting. É possível executar o ataque remotamente. O exploit foi divulgado publicamente e pode ser utilizado. O fornecedor foi contatado antecipadamente sobre esta divulgação, mas não respondeu de forma alguma.
Recomendações Para as versões do ConcreteCMS até 9.3.9, como solução temporária, considere restringir o acesso ao componente Switch Language Block Handler até que um patch esteja disponível. Evite utilizar o argumento Label no componente afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-2970

Produtos afetados

Concrete Cms