VYPR

Concrete5

by WordPress

CVEs (1)

  • CVE-2026-81908MedSep 11, 2026
    risk 0.39cvss epss

    Concrete CMS 9.2.0 to 9.5.2 contain a missing authorization vulnerability in the REST API Groups list endpoint. The listGroups() method in concrete/src/Api/Controller/Groups.php registers a permissions checker callback that unconditionally returns true, so no per-object (tree…