von Leo Feyer

Unzureichende Zugriffskontrolle im CSV-Import-Wizard

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Ein regulärer Backend-Benutzer kann CSV-Daten in beliebige Inhaltselemente und Formularfelder importieren, auf die er keine Zugriffsberechtigung hat.

Betroffene Versionen

Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-23w9-4pg3-xwm3