Concrete CMS is vulnerable to unauthenticated page metadata disclosure
Modified: 9/10/2026
package
pkg:packagist/concrete5/concrete5
Concrete CMS is vulnerable to unauthenticated page metadata disclosure
Modified: 9/10/2026
Concrete CMS vulnerable to Cross-site Scripting via multilingual report
Modified: 11/8/2023
Concrete CMS Stored XSS in getAttributeSetName
Modified: 1/21/2025
Concrete CMS vulnerable to Cross-site Request Forgery
Modified: 4/30/2025
Concrete CMS has a stored Cross-site Scripting (XSS) vulnerability
Modified: 3/4/2026
Server-Side Request Forgery vulnerability in concrete5
Modified: 11/8/2023
Stored cross site scripting on tags
Modified: 9/10/2026
Stored cross site scripting on saved presets
Modified: 9/10/2026
Concrete CMS vulnerable to cross-site scripting (XSS)
Modified: 2/19/2024
Concrete CMS is vulnerable to IDOR
Modified: 9/10/2026
Concrete CMS Cross-site Scripting vulnerability
Modified: 2/16/2024
Concrete CMS vulnerable to Stored Cross-site Scripting
Modified: 1/21/2025
Concrete CMS vulnerable to Uncontrolled Resource Consumption leading to DoS
Modified: 2/16/2024
Concrete CMS Cross Site Request Forgery (CSRF) vulnerability
Modified: 12/16/2024
ConcreteCMS Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file approveVersion()
Modified: 9/10/2026
Concrete CMS has a stored Cross-site Scripting (XSS) vulnerability
Modified: 3/4/2026
Concrete CMS Cross Site Request Forgery (CSRF) vulnerability
Modified: 12/16/2024
Concrete CMS is vulnerable to authorization bypass in the Calendar Block
Modified: 9/10/2026
Concrete CMS (previously concrete5) is vulnerable to stored XSS in uploaded file and folder names
Modified: 9/10/2026
Concrete CMS contains a CSRF vulnerability
Modified: 9/10/2026
Concrete CMS is vulnerable to unauthenticated file usage disclosure
Modified: 9/10/2026
Concrete CMS Stored Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS vulnerable to Reflected Cross-Site Scripting (XSS) in Conversation Messages Dashboard Page
Modified: 8/6/2025
Concrete CMS Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS is vulnerable to PHP Object Injection via unserialize() calls in the Workflow, Form block, and File/Set components
Modified: 7/14/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/logs/delete
Modified: 9/10/2026
Concrete CMS is vulnerable to IDOR combined with a missing authentication gate
Modified: 9/10/2026
Concrete CMS does not validate a CSRF token before processing requests to `/dashboard/extend/update/prepare_remote_upgrade/<remoteMPID>`
Modified: 9/10/2026
Concrete CMS Vulnerable to Relative Path Traversal
Modified: 9/10/2026
Concrete CMS is vulnerable to unauthorized file deletion
Modified: 9/10/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file removeFavoriteFolder($id)
Modified: 9/10/2026
ConcreteCMS Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescan()
Modified: 9/10/2026
Concrete CMS vulnerable to Cross-Site Request Forgery (CSRF)
Modified: 3/4/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescanMultiple()
Modified: 9/10/2026
ConcreteCMS Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS Cross-site Scripting via Survey Blocks
Modified: 2/16/2024
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/delete
Modified: 9/10/2026
Concrete CMS Cross-site Scripting vulnerability
Modified: 5/14/2025
Concrete CMS vulnerable to Reflected Cross-Site Scripting via dashboard icons
Modified: 11/8/2023
Concrete CMS is vulnerable to IDOR in surveys
Modified: 9/10/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file star()
Modified: 9/10/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/event/duplicate
Modified: 9/10/2026
Concrete CMS stored XSS vulnerability in the "Top Navigator Bar" block
Modified: 9/17/2024
Stored cross site scripting via container name
Modified: 9/10/2026
Concrete CMS vulnerable to Cross-site Scripting
Modified: 11/8/2023
Concrete CMS Stored XSS in blocks of type file
Modified: 8/8/2024
Concrete CMS has Stored XSS through its height parameter
Modified: 9/10/2026
Concrete CMS vulnerable to reflected XSS via the Image URL Import Feature
Modified: 2/16/2024
Concrete CMS Stored XSS
Modified: 12/16/2024
Concrete CMS vulnerable to Stored Cross-site Scripting
Modified: 8/30/2024
Concrete CMS is vulnerable to Stored XSS from Home Folder on Members Dashboard page
Modified: 8/6/2025
Concrete CMS is subject to Insecure Direct Object Reference (IDOR) in the Express Entry Detail block
Modified: 9/10/2026
Concrete CMS Vulnerable to Cross-Site Request Forgery (CSRF) and Cross-Site Scripting (XSS)
Modified: 4/4/2025
Concrete CMS has a stored Cross-site Scripting (XSS) vulnerability
Modified: 3/4/2026
Concrete CMS: OAuth 2.0 Authorization-Code Handler Bypasses Account Status
Modified: 9/10/2026
Concrete CMS missing secure cookie parameters
Modified: 9/10/2026
Concrete CMS is Vulnerable to Reflected XSS in Legacy Pagination
Modified: 9/10/2026
Stored cross site scripting in RSS displayer
Modified: 9/10/2026
Concrete CMS has an unauthorized file access issue
Modified: 7/21/2026
Unrestricted Uploads in Concrete5
Modified: 11/8/2023
Concrete CMS is vulnerable to missing authorization in the bulk_user_assignment.php
Modified: 9/10/2026
Concrete CMS: PHP Object Injection via unserialize() calls
Modified: 8/12/2026
Concrete CMS vulnerable to Remote Code Execution by stored PHP object injection
Modified: 3/4/2026
Concrete CMS's RSS Displayer block accepts a feed URL from any page editor and fetches it server-side without validation
Modified: 9/10/2026
Cross Site Request Forgery in concrete5/concrete5
Modified: 9/10/2026
Concrete CMS is vulnerable to Stored XSS via OAuth integration name
Modified: 9/10/2026
Unrestricted Uploads in Concrete5
Modified: 2/18/2024
ConcreteCMS Cross-site Scripting vulnerability
Modified: 9/10/2026
Concrete CMS vulnerable to Reflected Cross-site Scripting via image manipulation library
Modified: 11/8/2023
Concrete CMS is vulnerable to IDOR + wrong-authorization-level in the Express association Reorder dialog
Modified: 9/10/2026
Concrete does not validate a CSRF token before processing requests to `/dashboard/extend/update/do_update/<pkgHandle>`
Modified: 9/10/2026
concrete5 vulnerable to Cross-site Scripting
Modified: 4/14/2025
Concrete CMS vulnerable to Session Fixation
Modified: 11/8/2023
Concrete CMS allows unauthorized access because directories can be created with insecure permissions
Modified: 11/30/2024
Concrete CMS vulnerable to stored XSS in file tags and description attributes
Modified: 2/16/2024
Concrete CMS has a stored Cross-site Scripting (XSS) vulnerability
Modified: 3/4/2026
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/design
Modified: 9/10/2026
ConcreteCMS Cross-site Scripting vulnerability
Modified: 9/10/2026
ConcreteCMS is vulnerable to Denial of Service During Bulk Downloads
Modified: 3/26/2026
Concrete CMS is vulnerable to IDOR in AddMessage/UpdateMessage
Modified: 9/10/2026
Concrete CMS is vulnerable to Stored XSS via external-link page cvName
Modified: 9/10/2026
Missing rate limit for password resets
Modified: 9/10/2026
Concrete CMS Stored XSS on the calendar color settings screen
Modified: 4/10/2024
Concrete CMS (previously concrete5) is vulnerable to possible auth bypass in the jobs section
Modified: 9/10/2026
Concrete CMS is Vulnerable to Cross-Site Request Forgery
Modified: 9/10/2026
Concrete CMS Vulnerable to Deserialization of Untrusted Data
Modified: 9/10/2026
Concrete CMS affected by a stored XSS in Folder Function.The "Add Folder" functionality
Modified: 9/10/2026
Concrete CMS vulnerable to stored XSS via the Role Name field
Modified: 2/16/2024
Concrete CMS vulnerable to Cleartext Transmission of Sensitive Information
Modified: 4/30/2025
Concrete CMS vulnerable to XML External Entity
Modified: 11/8/2023
Concrete CMS vulnerable to Improper Authentication
Modified: 11/8/2023
Concrete CMS Stored Cross-site Scripting vulnerability
Modified: 1/21/2025
Cross site scripting in Concrete CMS
Modified: 1/21/2025
Concrete CMS is vulnerable to Stored XSS via page name in the Atomik theme
Modified: 9/10/2026
Concrete CMS Stored XSS in the Search Field
Modified: 4/10/2024
Concrete CMS is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file addFavoriteFolder($id)
Modified: 9/10/2026
Concrete CMS Cross Site Request Forgery (CSRF)
Modified: 9/10/2026
Concrete CMS is vulnerable to IDOR
Modified: 9/10/2026