Sicherheitshinweise

Hier findest du eine Übersicht der Sicherheitslücken, die in Contao bereits gefunden und behoben wurden. Wenn du glaubst ein Sicherheitsproblem in Contao gefunden zu haben, melde es bitte gemäß unserer Sicherheitsrichtlinie.

2024

Session-Cookie-Disclosure im Crawler

von Leo Feyer

Datum: 09.04.2024
CVE-ID: CVE-2024-28235

Wenn der Crawler so eingestellt ist, dass er geschützte Seiten crawlt, sendet er den Cookie-Header an externe URLs.

Weiterlesen …

Cross-Site-Scripting in der Dateiverwaltung

von Leo Feyer

Datum: 09.04.2024
CVE-ID: CVE-2024-28190

Benutzer können beim Hochladen von Dateien bösartigen Code in Dateinamen einfügen, der dann in Tooltips und Popups im Backend ausgeführt wird.

Weiterlesen …

Insert-Tag-Injection über den Formulargenerator

von Leo Feyer

Datum: 09.04.2024
CVE-ID: CVE-2024-28191

Es ist möglich, Insert-Tags über den Formulargenerator einzuschleusen, wenn die übermittelten Formulardaten auf eine bestimmte Weise auf der Seite ausgegeben werden.

Weiterlesen …

Remember-Me-Token werden nach einer Passwortänderung nicht gelöscht

von Leo Feyer

Datum: 09.04.2024
CVE-ID: CVE-2024-30262

Wenn ein Frontend-Mitglied sein Passwort ändert, werden die dazugehörigen Remember-me-Token nicht gelöscht.

Weiterlesen …

Unzureichende BBCode-Bereinigung

von Leo Feyer

Datum: 09.04.2024
CVE-ID: CVE-2024-28234

Wenn BBCode für Kommentare aktiviert ist, können Benutzer damit CSS-Stile einschleusen.

Weiterlesen …

Abonnieren