Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Concrete CMS (CVE-2026-8421)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
21/05/2026
Última modificación:
23/07/2026

Descripción

Concrete CMS 9.5.0 y versiones anteriores contiene una vulnerabilidad CSRF en el método install_package() de concrete/controllers/single_page/dashboard/extend/install.php. Un atacante que puede hacer que un administrador autenticado visite una página manipulada, y que ha colocado o hecho que un paquete esté presente bajo DIR_PACKAGES//, puede forzar la instalación de ese paquete sin ninguna protección CSRF. La instalación del paquete ejecuta el método install() del controlador del paquete como el usuario del servidor web, lo que permite la ejecución remota de código. Para ser vulnerable, la víctima debe estar pasando canInstallPackages. El equipo de seguridad de Concrete CMS otorgó a esta vulnerabilidad una puntuación CVSS v.4.0 de 7.5 con el vector CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Gracias a https://github.com/maru1009 por informar.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:* 9.5.1 (excluyendo)