CVE-2026-10721

Concrete CMS below 9.5.2 is vulnerable to PHP Object Injection via unserialize() calls in the  in Permission, Cache, and Search components. An unauthenticated attacker may trigger arbitrary PHP object instantiation if a malicious serialized payload has been placed in the database. Thanks XananasX7 for reporting.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) Concrete CMS anterior a la versión 9.5.2 es vulnerable a la Inyección de Objetos PHP a través de llamadas a unserialize() en los componentes de Permisos, Caché y Búsqueda. Un atacante no autenticado puede desencadenar la instanciación arbitraria de objetos PHP si una carga útil serializada maliciosa ha sido colocada en la base de datos. Gracias a XananasX7 por el informe.

10 Jun 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-10 08:16

Updated : 2026-07-23 09:10


NVD link : CVE-2026-10721

Mitre link : CVE-2026-10721

CVE.ORG link : CVE-2026-10721


JSON object : View

Products Affected

No product.

CWE
CWE-502

Deserialization of Untrusted Data