von Leo Feyer

Cross-Site-Scripting in den Frontend-Suchergebnissen

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Ein Backend-Benutzer kann ein Skript in die Frontend-Suchergebnisse einschleusen, das im Browser des Opfers ausgeführt wird.

Betroffene Versionen

Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Workaround

Deaktivieren Sie die Frontend-Suche.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-h57j-5f5m-789v