von Leo Feyer

Cross-Site-Scripting im Kommentar-Bundle

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Nicht authentifizierte Benutzer können Code in Frontend-Kommentare einschleusen, der anschließend im Backend ausgeführt wird.

Betroffene Versionen

Contao 4.0
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Workaround

Deaktivieren Sie Kommentare im Frontend.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-628f-v4f6-p37r