CVE-2026-8204

Concrete CMS 9.5.0 and below is vulnerable to authorization Bypass in the Calendar Event Frontend Dialog which can allow cross-calendar data disclosure. A public calendar block can be used as a pivot point to access private calendar data. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 6.3 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks Winston Crooker for reporting.
Configurations

Configuration 1 (hide)

cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*

History

23 Jul 2026, 16:10

Type Values Removed Values Added
Summary
  • (es) Concrete CMS 9.5.0 y versiones anteriores es vulnerable a una omisión de autorización en el Diálogo Frontend de Eventos del Calendario, lo que puede permitir la divulgación de datos entre calendarios. Un bloque de calendario público puede ser utilizado como punto de pivote para acceder a datos de calendario privados. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 6.3 con el vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Gracias a Winston Crooker por informar.

26 May 2026, 14:58

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 5.3
First Time Concretecms concrete Cms
Concretecms
References () https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes - () https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes - Release Notes
CPE cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*

21 May 2026, 21:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-21 21:16

Updated : 2026-07-23 16:10


NVD link : CVE-2026-8204

Mitre link : CVE-2026-8204

CVE.ORG link : CVE-2026-8204


JSON object : View

Products Affected

concretecms

  • concrete_cms
CWE
CWE-639

Authorization Bypass Through User-Controlled Key