von Leo Feyer
Unzureichende Zugriffskontrolle im Newsletter-Modul
Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX
Beschreibung
Ein Backend-Benutzer kann Empfänger bearbeiten und Newsletter für Kanäle versenden, auf die er keine Zugriffsberechtigung hat.
Betroffene Versionen
Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11
Empfohlene Lösung
Update auf Contao 5.3.50 oder 5.7.12.
Workaround
Entziehen Sie regulären Backend-Benutzern die Berechtigung für das Newsletter-Modul.
Mehr Informationen
https://github.com/contao/contao/security/advisories/GHSA-3r9g-pfhv-3228