von Leo Feyer
Cross-Site-Scripting in den Frontend-Suchergebnissen
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Ein Backend-Benutzer kann ein Skript in die Frontend-Suchergebnisse einschleusen, das im Browser des Opfers ausgeführt wird.
Betroffene Versionen
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Workaround
Deaktivieren Sie die Frontend-Suche.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-h57j-5f5m-789v