von Leo Feyer
Cross-Site-Scripting im Kommentar-Bundle
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Nicht authentifizierte Benutzer können Code in Frontend-Kommentare einschleusen, der anschließend im Backend ausgeführt wird.
Betroffene Versionen
Contao 4.0
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Workaround
Deaktivieren Sie Kommentare im Frontend.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-628f-v4f6-p37r