von Leo Feyer

Cross-Site-Request-Forgery bei benutzerdefinierten Backend-Aktionen

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Backend-Benutzer können möglicherweise benutzerdefinierte Aktionen ausführen, ohne ein gültiges CSRF-Token bereitzustellen.

Betroffene Versionen

Contao 4.0
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-9ff2-p842-45wq