Vulnerabilidad en Concrete CMS (CVE-2026-3452)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
04/03/2026
Última modificación:
04/03/2026
Descripción
Concrete CMS en versiones anteriores a la 9.4.8 es vulnerable a ejecución remota de código mediante inyección de objetos PHP almacenados en el bloque Express Entry List a través del parámetro columns. Un administrador autenticado puede almacenar datos serializados controlados por el atacante en campos de configuración de bloques que posteriormente se pasan a unserialize() sin restricciones de clase ni comprobaciones de integridad. El equipo de seguridad de Concrete CMS asignó a esta vulnerabilidad una puntuación CVSS v.4.0 de 8.9 con el vector CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. Gracias a YJK ( @YJK0805 https://hackerone.com/yjk0805 ) de ZUSO ART https://zuso.ai/ por informar.
Impacto
Puntuación base 4.0
8.90
Gravedad 4.0
ALTA
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* | 9.4.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



