von Leo Feyer
Unbeschränktes erneutes Versenden von Aktivierungs-E-Mails
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Wenn eine Website ein Registrierungsmodul verwendet, kann jeder beliebige E-Mail-Adressen registrieren und das erneute Versenden der Aktivierungs-E-Mail beliebig oft auslösen.
Betroffene Versionen
Contao 4.1
Contao 4.2
Contao 4.3
Contao 4.4
Contao 4.5
Contao 4.6
Contao 4.7
Contao 4.8
Contao 4.9
Contao 4.10
Contao 4.11
Contao 4.12
Contao 4.13
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Workaround
Deaktivieren Sie die Mitglieder-Registrierung im Frontend.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-mfxh-vp55-7gc6