von Leo Feyer

Unzureichende Zugriffskontrolle im Newsletter-Modul

Datum: 25.08.2026
CVE-ID: CVE-2026-XXXX

Beschreibung

Ein Backend-Benutzer kann Empfänger bearbeiten und Newsletter für Kanäle versenden, auf die er keine Zugriffsberechtigung hat.

Betroffene Versionen

Contao 5.0
Contao 5.1
Contao 5.2
Contao 5.3 bis 5.3.49
Contao 5.4
Contao 5.5
Contao 5.6
Contao 5.7 bis 5.7.11

Empfohlene Lösung

Update auf Contao 5.3.50 oder 5.7.12.

Workaround

Entziehen Sie regulären Backend-Benutzern die Berechtigung für das Newsletter-Modul.

Mehr Informationen

https://github.com/contao/contao/security/advisories/GHSA-3r9g-pfhv-3228