PT-2026-109302 · Contao · Contao
CVE-2026-107843
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contao versões 4.1.0 até 5.3.49
Contao versões 5.7.0 até 5.7.11
Descrição
Existe um problema onde a função
ModuleRegistration::compile() entra em seu ramo de registro de acompanhamento em qualquer requisição POST para uma página que contenha o módulo de registro, sem verificar o FORM SUBMIT ou o resultado do captcha anterior. Isso permite que um invasor não autenticado acione a função resendActivationMail(), que invoca OptInToken::send() sem limitação de taxa (rate limiting). Consequentemente, um invasor pode causar o envio repetido de e-mails de ativação para um endereço com um registro pendente e determinar se tal registro existe. Este comportamento ocorre quando o reg activate está habilitado e o alvo possui um registro e um token de opt-in não confirmados. Isso pode resultar em um risco de entregabilidade para o operador do site e na divulgação do status de membro.Recomendações
Atualize para a versão 5.3.50.
Atualize para a versão 5.7.12.
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Contao