Vulnerabilidad en Concrete CMS (CVE-2026-7888)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
03/06/2026
Última modificación:
22/07/2026
Descripción
Concrete CMS anterior a 9.5.2 es vulnerable a la Inyección de objetos PHP a través de llamadas a unserialize() en los componentes Workflow, Form block y File/Set que carecen de la restricción allowed_classes. Un atacante no autenticado puede desencadenar la instanciación arbitraria de objetos PHP si se ha colocado una carga útil serializada maliciosa en la base de datos. Gracias a XananasX7 y Sanjorn Keeratirungsan (dizconnect) por informar ambos de forma independiente. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 8.4 con el vector CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.
Impacto
Puntuación base 4.0
8.40
Gravedad 4.0
ALTA



