Changelog Concrete CMS - lista wersji i poprawek bezpieczeństwa
Sprawdź najnowsze aktualizacje Concrete CMS (Concrete 5), najważniejsze poprawki bezpieczeństwa oraz zmiany w kolejnych wersjach sklepu. Wyjaśniamy, co warto zaktualizować i na co zwrócić uwagę przed wdrożeniem nowej wersji.
9.5.4
bezpieczeństwo
błędy
5 kolejnych poprawek bezpieczeństwa - aktualizacja usuwa pięć podatności, z których najwyżej oceniona ma Risk Rank 7.7.
Stored XSS w polu strefy czasowej użytkownika - CVE-2026-85385, Risk Rank 7.7. Nieprawidłowo zweryfikowana wartość strefy czasowej mogła zawierać kod JavaScript, który wykonywał się później na stronie zarządzania użytkownikami w panelu administracyjnym.
Niebezpieczne przesyłanie plików XML/XSLT przez publiczne formularze - CVE-2026-85386, Risk Rank 7.3. Pliki przesłane przez pole uploadu w publicznym formularzu nie były odpowiednio oczyszczane i mogły być udostępniane bezpośrednio z domeny.
Błąd autoryzacji OAuth REST API - CVE-2026-85387. System sprawdzał ważność tokenu OAuth, ale nie weryfikował ponownie aktualnego stanu konta, dla którego token został wydany.
Dodatkowe poprawki kontroli dostępu - CVE-2026-87028 i CVE-2026-87031 dotyczą błędów związanych z uprawnieniami i dostępem do danych, które nie powinny być dostępne dla danego użytkownika.
Zaostrzono kontrolę plików SVG podczas przesyłania - system dokładniej weryfikuje przesyłane pliki SVG pod kątem potencjalnie niebezpiecznej zawartości.
Ważne poprawki po wersji 9.5.3
Naprawiono problem z przeciąganiem stron w Sitemap - w wersji 9.5.3 przeciąganie i zmiana kolejności stron mogły kończyć się błędem "invalid token".
Naprawiono zapisywanie atrybutów w Composerze - naprawiono problem w Composerze, przez który ustawienia atrybutów nie były prawidłowo zapisywane.
Naprawiono Rescan Locale - funkcja mogła usuwać linki do stron z bloków treści oraz powodować awarie na stronach korzystających ze stosów.
Dodano brakującą kontrolę uprawnień dla delete_entries() w Express - operacja usuwania wpisów posiada teraz właściwą weryfikację uprawnień.
Poprawiono wydajność zbiorczego raportu SEO - system nie wykonuje już ponownego skanowania ścieżek osobno dla każdej pozycji, co ma szczególne znaczenie w większych serwisach.
Ulepszono diagnostykę poczty - test ustawień e-mail pokazuje nadawcę i linkuje bezpośrednio do odpowiednich ustawień konfiguracyjnych.
63 poprawki bezpieczeństwa - to najważniejszy element tej wersji. Usunięto m.in. podatności typu Stored XSS, SQL Injection, CSRF, SSRF, SSTI, IDOR, PHP Object Injection oraz błędy kontroli dostępu i autoryzacji.
Możliwość ujawnienia listy kont użytkowników bez logowania - CVE-2026-18110, Risk Rank 8.7. Niezalogowany użytkownik mógł uzyskać loginy i adresy e-mail kont administracyjnych.
Stored XSS w blokach Feature, Feature Link, Hero Image i Image - CVE-2026-18111, Risk Rank 8.5. Złośliwy kod JavaScript mógł zostać wykonany w sesji użytkownika lub administratora.
Stored XSS w formularzach i galerii - CVE-2026-81896 oraz CVE-2026-81894, Risk Rank 8.4 i 8.5. W przypadku formularzy złośliwy kod mógł zostać wykonany w przeglądarce administratora podczas przeglądania przesłanych zgłoszeń.
Możliwość zmiany danych kont użytkowników przez REST API - CVE-2026-18115, Risk Rank 7.4. Podatność obejmowała możliwość zmiany hasła, loginu i adresu e-mail innego użytkownika przy niewłaściwej kontroli uprawnień.
Authentication Bypass w OAuth - system nie weryfikował prawidłowo statusu konta przed utworzeniem sesji, co mogło pozwolić na zalogowanie użytkownika, który nie powinien uzyskać dostępu.
PHP Object Injection przez unserialize() - CVE-2026-7888, Risk Rank 7.1. Problem dotyczył komponentów Workflow, Form oraz File/Set.
Server-Side Template Injection w Theme Customizer - podatność mogła umożliwić odczyt plików serwera oraz wykonywanie żądań do zasobów wewnętrznych.
SSRF przy zdalnym imporcie plików - błąd weryfikacji adresów docelowych mógł pozwalać na obejście części zabezpieczeń dotyczących połączeń do zasobów sieciowych.
Open Redirect po logowaniu lub rejestracji - możliwe było przekierowanie użytkownika na zewnętrzną stronę poprzez odpowiednio przygotowany parametr przekierowania.
Pozostałe istotne zmiany
Poprawiono zgodność aktualizacji z MariaDB 11.4 i MySQL 8.0+ - usunięto błąd Invalid default value for 'ugEntered', który mógł blokować proces aktualizacji.
Automatyczne czyszczenie OPcache po aktualizacji pakietów - proces aktualizacji systemu nie wymaga już ręcznego czyszczenia OPcache.
Usprawnienia Menedżera plików - m.in. możliwość przeciągania plików bezpośrednio do pustych folderów, poprawione przenoszenie plików i wyszukiwanie po słowach kluczowych.
Dodano możliwość pokaż/ukryj hasło w formularzu logowania.