von Leo Feyer
Cross-Site-Request-Forgery bei benutzerdefinierten Backend-Aktionen
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Backend-Benutzer können möglicherweise benutzerdefinierte Aktionen ausführen, ohne ein gültiges CSRF-Token bereitzustellen.
Betroffene Versionen
Contao 4.0
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-9ff2-p842-45wq