CVE-2026-8353

Concrete CMS version 9.0 to 9.5.0 is vulnerable to Stored XSS via page name in the Atomik theme. A rogue editor can inject arbitrary JavaScript that executes in the context of any authenticated user visiting the affected account pages. This can lead to session hijacking, credential theft, malicious actions performed on behalf of users, and potential privilege escalation. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 2.1 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori (Tenzai) for reporting.
Configurations

Configuration 1 (hide)

cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*

History

23 Jul 2026, 16:10

Type Values Removed Values Added
Summary
  • (es) La versión 9.0 a 9.5.0 de Concrete CMS es vulnerable a XSS Almacenado a través del nombre de la página en el tema Atomik. Un editor malicioso puede inyectar JavaScript arbitrario que se ejecuta en el contexto de cualquier usuario autenticado que visita las páginas de cuenta afectadas. Esto puede llevar a secuestro de sesión, robo de credenciales, acciones maliciosas realizadas en nombre de los usuarios y potencial escalada de privilegios. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 2.1 con el vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Gracias a Yonatan Drori (Tenzai) por informar.

17 Jun 2026, 11:03

Type Values Removed Values Added
References () https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes - Vendor Advisory, Release Notes () https://documentation.concretecms.org/9-x/developers/introduction/version-history/951-release-notes - Release Notes, Vendor Advisory

22 May 2026, 19:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-05-22 15:16

Updated : 2026-07-23 16:10


NVD link : CVE-2026-8353

Mitre link : CVE-2026-8353

CVE.ORG link : CVE-2026-8353


JSON object : View

Products Affected

concretecms

  • concrete_cms
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')