PT-2026-109302 · Contao · Contao

CVE-2026-107843

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 4.1.0 até 5.3.49 Contao versões 5.7.0 até 5.7.11
Descrição Existe um problema onde a função ModuleRegistration::compile() entra em seu ramo de registro de acompanhamento em qualquer requisição POST para uma página que contenha o módulo de registro, sem verificar o FORM SUBMIT ou o resultado do captcha anterior. Isso permite que um invasor não autenticado acione a função resendActivationMail(), que invoca OptInToken::send() sem limitação de taxa (rate limiting). Consequentemente, um invasor pode causar o envio repetido de e-mails de ativação para um endereço com um registro pendente e determinar se tal registro existe. Este comportamento ocorre quando o reg activate está habilitado e o alvo possui um registro e um token de opt-in não confirmados. Isso pode resultar em um risco de entregabilidade para o operador do site e na divulgação do status de membro.
Recomendações Atualize para a versão 5.3.50. Atualize para a versão 5.7.12.

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107843
GHSA-MFXH-VP55-7GC6

Produtos afetados

Contao