von Leo Feyer
Unzureichende Zugriffskontrolle im CSV-Import-Wizard
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Ein regulärer Backend-Benutzer kann CSV-Daten in beliebige Inhaltselemente und Formularfelder importieren, auf die er keine Zugriffsberechtigung hat.
Betroffene Versionen
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-23w9-4pg3-xwm3