Changelog Concrete CMS - lista wersji i poprawek bezpieczeństwa

Sprawdź najnowsze aktualizacje Concrete CMS (Concrete 5), najważniejsze poprawki bezpieczeństwa oraz zmiany w kolejnych wersjach sklepu. Wyjaśniamy, co warto zaktualizować i na co zwrócić uwagę przed wdrożeniem nowej wersji.

9.5.4

  • bezpieczeństwo
  • błędy

5 kolejnych poprawek bezpieczeństwa - aktualizacja usuwa pięć podatności, z których najwyżej oceniona ma Risk Rank 7.7.

  • Stored XSS w polu strefy czasowej użytkownika - CVE-2026-85385, Risk Rank 7.7. Nieprawidłowo zweryfikowana wartość strefy czasowej mogła zawierać kod JavaScript, który wykonywał się później na stronie zarządzania użytkownikami w panelu administracyjnym.
  • Niebezpieczne przesyłanie plików XML/XSLT przez publiczne formularze - CVE-2026-85386, Risk Rank 7.3. Pliki przesłane przez pole uploadu w publicznym formularzu nie były odpowiednio oczyszczane i mogły być udostępniane bezpośrednio z domeny.
  • Błąd autoryzacji OAuth REST API - CVE-2026-85387. System sprawdzał ważność tokenu OAuth, ale nie weryfikował ponownie aktualnego stanu konta, dla którego token został wydany.
  • Dodatkowe poprawki kontroli dostępu - CVE-2026-87028 i CVE-2026-87031 dotyczą błędów związanych z uprawnieniami i dostępem do danych, które nie powinny być dostępne dla danego użytkownika.
  • Zaostrzono kontrolę plików SVG podczas przesyłania - system dokładniej weryfikuje przesyłane pliki SVG pod kątem potencjalnie niebezpiecznej zawartości.

Ważne poprawki po wersji 9.5.3

  • Naprawiono problem z przeciąganiem stron w Sitemap - w wersji 9.5.3 przeciąganie i zmiana kolejności stron mogły kończyć się błędem "invalid token".
  • Naprawiono zapisywanie atrybutów w Composerze - naprawiono problem w Composerze, przez który ustawienia atrybutów nie były prawidłowo zapisywane.
  • Naprawiono Rescan Locale - funkcja mogła usuwać linki do stron z bloków treści oraz powodować awarie na stronach korzystających ze stosów.
  • Dodano brakującą kontrolę uprawnień dla delete_entries() w Express - operacja usuwania wpisów posiada teraz właściwą weryfikację uprawnień.
  • Poprawiono wydajność zbiorczego raportu SEO - system nie wykonuje już ponownego skanowania ścieżek osobno dla każdej pozycji, co ma szczególne znaczenie w większych serwisach.
  • Ulepszono diagnostykę poczty - test ustawień e-mail pokazuje nadawcę i linkuje bezpośrednio do odpowiednich ustawień konfiguracyjnych.

Ważna aktualizacja

9.5.3

  • krytyczna
  • bezpieczeństwo
  • nowe funkcje
  • SQL Injection
  • XSS
  • CSRF
  • Kontrola dostępu
  • REST API
  • OAuth
  • Critical Update
  • 63 poprawki bezpieczeństwa - to najważniejszy element tej wersji. Usunięto m.in. podatności typu Stored XSS, SQL Injection, CSRF, SSRF, SSTI, IDOR, PHP Object Injection oraz błędy kontroli dostępu i autoryzacji.
  • Możliwość ujawnienia listy kont użytkowników bez logowania - CVE-2026-18110, Risk Rank 8.7. Niezalogowany użytkownik mógł uzyskać loginy i adresy e-mail kont administracyjnych.
  • Stored Blind SQL Injection w Document Library - CVE-2026-81895, Risk Rank 8.5. Podatność umożliwiała zapisanie niebezpiecznego fragmentu zapytania SQL w konfiguracji bloku.
  • Stored XSS w blokach Feature, Feature Link, Hero Image i Image - CVE-2026-18111, Risk Rank 8.5. Złośliwy kod JavaScript mógł zostać wykonany w sesji użytkownika lub administratora.
  • Stored XSS w formularzach i galerii - CVE-2026-81896 oraz CVE-2026-81894, Risk Rank 8.4 i 8.5. W przypadku formularzy złośliwy kod mógł zostać wykonany w przeglądarce administratora podczas przeglądania przesłanych zgłoszeń.
  • Możliwość zmiany danych kont użytkowników przez REST API - CVE-2026-18115, Risk Rank 7.4. Podatność obejmowała możliwość zmiany hasła, loginu i adresu e-mail innego użytkownika przy niewłaściwej kontroli uprawnień.
  • Authentication Bypass w OAuth - system nie weryfikował prawidłowo statusu konta przed utworzeniem sesji, co mogło pozwolić na zalogowanie użytkownika, który nie powinien uzyskać dostępu.
  • PHP Object Injection przez unserialize() - CVE-2026-7888, Risk Rank 7.1. Problem dotyczył komponentów Workflow, Form oraz File/Set.
  • Server-Side Template Injection w Theme Customizer - podatność mogła umożliwić odczyt plików serwera oraz wykonywanie żądań do zasobów wewnętrznych.
  • SSRF przy zdalnym imporcie plików - błąd weryfikacji adresów docelowych mógł pozwalać na obejście części zabezpieczeń dotyczących połączeń do zasobów sieciowych.
  • Open Redirect po logowaniu lub rejestracji - możliwe było przekierowanie użytkownika na zewnętrzną stronę poprzez odpowiednio przygotowany parametr przekierowania.

Pozostałe istotne zmiany

  • Poprawiono zgodność aktualizacji z MariaDB 11.4 i MySQL 8.0+ - usunięto błąd Invalid default value for 'ugEntered', który mógł blokować proces aktualizacji.
  • Automatyczne czyszczenie OPcache po aktualizacji pakietów - proces aktualizacji systemu nie wymaga już ręcznego czyszczenia OPcache.
  • Usprawnienia Menedżera plików - m.in. możliwość przeciągania plików bezpośrednio do pustych folderów, poprawione przenoszenie plików i wyszukiwanie po słowach kluczowych.
  • Dodano możliwość pokaż/ukryj hasło w formularzu logowania.
Kinga Domagała
Agnieszka Musioł
Iwona Lupa
Monika Struzikowska
Krzysztof Świtała
Marcin Mańka
Pole Wiadomość jest wymagane
Podaj poprawny numer telefonu
Podaj poprawny adres email
Musisz wyrazić zgodę aby wysłać formularz
Ta strona jest chroniona przez reCAPTCHA. Obowiązują Polityka prywatności i Warunki korzystania z usług Google.