Записи concretecms
197 опубликованных записей вендора concretecms.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 1 · 0,5 %
- Pre-auth RCE
- 4
- С записью об исправлении
- 58,9 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')72
- CWE-352 Cross-Site Request Forgery (CSRF)39
- CWE-862 Missing Authorization16
- CWE-639 Authorization Bypass Through User-Controlled Key9
- CWE-20 Improper Input Validation8
- CWE-918 Server-Side Request Forgery (SSRF)7
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEОхват bug bounty
Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.
Все записи
197 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
40В плане | CVE-2022-21829Эксплойта нет | Concrete CMS Versions 9.0.0 through 9.0.2 and 8.5.7 and below can download zip files over HTTP and execute code from those zip files which cconcretecms · concrete cms · CWE-319 | Критическая9,8 | — | 1,8 % | 24 июн. 2022 г. |
39Наблюдать | CVE-2021-40098Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms · CWE-22 | Критическая9,8 | — | 1,6 % | 27 сент. 2021 г. |
39Наблюдать | CVE-2023-48648Эксплойта нет | Concrete CMS before 8.5.13 and 9.x before 9.2.2 allows unauthorized access because directories can be created with insecure permissions.concretecms · concrete cms · CWE-276 | Критическая9,8 | — | 1,2 % | 17 нояб. 2023 г. |
39Наблюдать | CVE-2021-22958Эксплойта нет | A Server-Side Request Forgery vulnerability was found in concrete5 < 8.5.5 that allowed a decimal notation encoded IP address to bypass the concretecms · concrete cms · CWE-918 | Критическая9,8 | — | 1,2 % | 7 окт. 2021 г. |
37Наблюдать | CVE-2022-30117Эксплойта нет | Concrete 8.5.7 and below as well as Concrete 9.0 through 9.0.2 allow traversal in /index.php/ccm/system/file/upload which could result in anconcretecms · concrete cms · CWE-22 | Критическая9,1 | — | 2,1 % | 24 июн. 2022 г. |
37Наблюдать | CVE-2026-8134Эксплойта нет | Concrete CMS 9.5.0 and below is vulnerable to Authenticated RCE via Composer customTemplate Path Traversal leading to PHP File Inclusionconcretecms · concrete cms · CWE-23 | Критическая9,4 | — | 1,1 % | 21 мая 2026 г. |
36Наблюдать | CVE-2021-40097Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms · CWE-22 | Высокая8,8 | — | 2,5 % | 27 сент. 2021 г. |
36Наблюдать | CVE-2021-40102Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms · CWE-502 | Критическая9,1 | — | 1,3 % | 24 сент. 2021 г. |
35Наблюдать | CVE-2021-22966Эксплойта нет | Privilege escalation from Editor to Admin using Groups in Concrete CMS versions 8.5.6 and below.concretecms · concrete cms · CWE-863 | Высокая8,8 | — | 1,0 % | 19 нояб. 2021 г. |
35Наблюдать | CVE-2026-3452Эксплойта нет | Concrete CMS below 9.4.8 is vulnerable to stored deserialization leading to RCE in the Express Entry List block.concretecms · concrete cms · CWE-502 | Высокая8,9 | — | 0,9 % | 3 мар. 2026 г. |
35Наблюдать | CVE-2015-4724Эксплойта нет | SQL injection vulnerability in Concrete5 5.7.3.1.concretecms · concrete cms · CWE-89 | Высокая8,8 | — | 0,8 % | 7 сент. 2017 г. |
35Наблюдать | CVE-2026-8135Эксплойта нет | Concrete CMS 9.5.0 and below is vulnerable to RCE due to insecure deserialization occurring in the ExpressEntryList block controller.concretecms · concrete cms · CWE-502 | Высокая8,9 | — | 0,7 % | 21 мая 2026 г. |
35Наблюдать | CVE-2021-22954Эксплойта нет | A cross-site request forgery vulnerability exists in Concrete CMS <v9 that could allow an attacker to make requests on behalf of other usersconcretecms · concrete cms · CWE-352 | Высокая8,8 | — | 0,5 % | 9 февр. 2022 г. |
35Наблюдать | CVE-2021-40108Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms · CWE-352 | Высокая8,8 | — | 0,5 % | 27 сент. 2021 г. |
35Наблюдать | CVE-2022-43693Эксплойта нет | Concrete CMS is vulnerable to CSRF due to the lack of "State" parameter for external Concrete authentication service for users of Concrete wconcretecms · concrete cms · CWE-352 | Высокая8,8 | — | 0,5 % | 14 нояб. 2022 г. |
34Наблюдать | CVE-2026-81895Эксплойта нет | Concrete CMS 9.5.2 and below is vulnerable to Stored SQL Injection in Concrete CMS Document Library Block via `fsID[]` in `setMode=any`concretecms · concrete cms · CWE-89 | Высокая8,5 | — | 0,5 % | 15 сент. 2026 г. |
34Наблюдать | CVE-2026-18110Proof of concept | Concrete CMS 9.0.0 through 9.5.2 is vulnerable to missing authorization in the user selector autocomplete endpoint (/ccm/system/user/autocomplete), allowing an concretecms · concrete cms · CWE-862 | Высокая8,7 | — | 0,3 % | 15 сент. 2026 г. |
34Наблюдать | CVE-2026-81894Эксплойта нет | Concrete CMS 9.5.2 and below is vulnerable to Stored DOM-based Cross-site Scripting (XSS) in the Gallery block image Caption fieldconcretecms · concrete cms · CWE-89 | Высокая8,5 | — | 0,2 % | 15 сент. 2026 г. |
33Наблюдать | CVE-2026-81896Эксплойта нет | Concrete CMS below version 9.5.3 is vulnerable to Stored XSS in Concrete CMS Form Submissions Report via Unescaped Question Labelconcretecms · concrete cms · CWE-79 | Высокая8,4 | — | 0,2 % | 15 сент. 2026 г. |
30Наблюдать | CVE-2021-22970Эксплойта нет | Concrete CMS (formerly concrete5) versions 8.5.6 and below and version 9.0.0 allow local IP importing causing the system to be vulnerable toconcretecms · concrete cms · CWE-918 | Высокая7,5 | — | 1,5 % | 19 нояб. 2021 г. |
30Наблюдать | CVE-2021-40103Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms · CWE-22 | Высокая7,5 | — | 1,5 % | 27 сент. 2021 г. |
30Наблюдать | CVE-2021-40104Эксплойта нет | An issue was discovered in Concrete CMS through 8.5.5.concretecms · concrete cms | Высокая7,5 | — | 1,4 % | 27 сент. 2021 г. |
30Наблюдать | CVE-2021-22967Эксплойта нет | In Concrete CMS (formerly concrete 5) below 8.5.7, IDOR Allows Unauthenticated User to Access Restricted Files If Allowed to Add Message to concretecms · concrete cms · CWE-639 | Высокая7,5 | — | 1,1 % | 19 нояб. 2021 г. |
30Наблюдать | CVE-2021-22951Эксплойта нет | Unauthorized individuals could view password protected files using view_inline in Concrete CMS (previously concrete 5) prior to version 8.5.concretecms · concrete cms · CWE-639 | Высокая7,5 | — | 1,1 % | 19 нояб. 2021 г. |
30Наблюдать | CVE-2026-85385Эксплойта нет | Concrete CMS below 9.5.4 is vulnerable to Stored XSS via User Timezone Fieldconcretecms · concrete cms · CWE-79 | Высокая7,7 | — | 0,5 % | 16 сент. 2026 г. |
- CVE-2022-2182940В плане
Concrete CMS Versions 9.0.0 through 9.0.2 and 8.5.7 and below can download zip files over HTTP and execute code from those zip files which c
КритическаяCVSS 9,8Эксплойта нетEPSS 2 %concretecms · concrete cms24 июн. 2022 г.
- CVE-2021-4009839Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
КритическаяCVSS 9,8Эксплойта нетEPSS 2 %concretecms · concrete cms27 сент. 2021 г.
- CVE-2023-4864839Наблюдать
Concrete CMS before 8.5.13 and 9.x before 9.2.2 allows unauthorized access because directories can be created with insecure permissions.
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %concretecms · concrete cms17 нояб. 2023 г.
- CVE-2021-2295839Наблюдать
A Server-Side Request Forgery vulnerability was found in concrete5 < 8.5.5 that allowed a decimal notation encoded IP address to bypass the
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %concretecms · concrete cms7 окт. 2021 г.
- CVE-2022-3011737Наблюдать
Concrete 8.5.7 and below as well as Concrete 9.0 through 9.0.2 allow traversal in /index.php/ccm/system/file/upload which could result in an
КритическаяCVSS 9,1Эксплойта нетEPSS 2 %concretecms · concrete cms24 июн. 2022 г.
- CVE-2026-813437Наблюдать
Concrete CMS 9.5.0 and below is vulnerable to Authenticated RCE via Composer customTemplate Path Traversal leading to PHP File Inclusion
КритическаяCVSS 9,4Эксплойта нетEPSS 1 %concretecms · concrete cms21 мая 2026 г.
- CVE-2021-4009736Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
ВысокаяCVSS 8,8Эксплойта нетEPSS 3 %concretecms · concrete cms27 сент. 2021 г.
- CVE-2021-4010236Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
КритическаяCVSS 9,1Эксплойта нетEPSS 1 %concretecms · concrete cms24 сент. 2021 г.
- CVE-2021-2296635Наблюдать
Privilege escalation from Editor to Admin using Groups in Concrete CMS versions 8.5.6 and below.
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %concretecms · concrete cms19 нояб. 2021 г.
- CVE-2026-345235Наблюдать
Concrete CMS below 9.4.8 is vulnerable to stored deserialization leading to RCE in the Express Entry List block.
ВысокаяCVSS 8,9Эксплойта нетEPSS 1 %concretecms · concrete cms3 мар. 2026 г.
- CVE-2015-472435Наблюдать
SQL injection vulnerability in Concrete5 5.7.3.1.
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %concretecms · concrete cms7 сент. 2017 г.
- CVE-2026-813535Наблюдать
Concrete CMS 9.5.0 and below is vulnerable to RCE due to insecure deserialization occurring in the ExpressEntryList block controller.
ВысокаяCVSS 8,9Эксплойта нетEPSS 1 %concretecms · concrete cms21 мая 2026 г.
- CVE-2021-2295435Наблюдать
A cross-site request forgery vulnerability exists in Concrete CMS <v9 that could allow an attacker to make requests on behalf of other users
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %concretecms · concrete cms9 февр. 2022 г.
- CVE-2021-4010835Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %concretecms · concrete cms27 сент. 2021 г.
- CVE-2022-4369335Наблюдать
Concrete CMS is vulnerable to CSRF due to the lack of "State" parameter for external Concrete authentication service for users of Concrete w
ВысокаяCVSS 8,8Эксплойта нетEPSS 0 %concretecms · concrete cms14 нояб. 2022 г.
- CVE-2026-8189534Наблюдать
Concrete CMS 9.5.2 and below is vulnerable to Stored SQL Injection in Concrete CMS Document Library Block via `fsID[]` in `setMode=any`
ВысокаяCVSS 8,5Эксплойта нетEPSS 1 %concretecms · concrete cms15 сент. 2026 г.
- CVE-2026-1811034Наблюдать
Concrete CMS 9.0.0 through 9.5.2 is vulnerable to missing authorization in the user selector autocomplete endpoint (/ccm/system/user/autocomplete), allowing an
ВысокаяCVSS 8,7Proof of conceptEPSS 0 %concretecms · concrete cms15 сент. 2026 г.
- CVE-2026-8189434Наблюдать
Concrete CMS 9.5.2 and below is vulnerable to Stored DOM-based Cross-site Scripting (XSS) in the Gallery block image Caption field
ВысокаяCVSS 8,5Эксплойта нетEPSS 0 %concretecms · concrete cms15 сент. 2026 г.
- CVE-2026-8189633Наблюдать
Concrete CMS below version 9.5.3 is vulnerable to Stored XSS in Concrete CMS Form Submissions Report via Unescaped Question Label
ВысокаяCVSS 8,4Эксплойта нетEPSS 0 %concretecms · concrete cms15 сент. 2026 г.
- CVE-2021-2297030Наблюдать
Concrete CMS (formerly concrete5) versions 8.5.6 and below and version 9.0.0 allow local IP importing causing the system to be vulnerable to
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %concretecms · concrete cms19 нояб. 2021 г.
- CVE-2021-4010330Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %concretecms · concrete cms27 сент. 2021 г.
- CVE-2021-4010430Наблюдать
An issue was discovered in Concrete CMS through 8.5.5.
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %concretecms · concrete cms27 сент. 2021 г.
- CVE-2021-2296730Наблюдать
In Concrete CMS (formerly concrete 5) below 8.5.7, IDOR Allows Unauthenticated User to Access Restricted Files If Allowed to Add Message to
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %concretecms · concrete cms19 нояб. 2021 г.
- CVE-2021-2295130Наблюдать
Unauthorized individuals could view password protected files using view_inline in Concrete CMS (previously concrete 5) prior to version 8.5.
ВысокаяCVSS 7,5Эксплойта нетEPSS 1 %concretecms · concrete cms19 нояб. 2021 г.
- CVE-2026-8538530Наблюдать
Concrete CMS below 9.5.4 is vulnerable to Stored XSS via User Timezone Field
ВысокаяCVSS 7,7Эксплойта нетEPSS 1 %concretecms · concrete cms16 сент. 2026 г.