PT-2026-109305 · Contao · Contao

CVE-2026-107845

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Contao versões 4.0.0 até 5.3.49 Contao versões 5.7.0 até 5.7.11
Description Um visitante não autenticado pode enviar um comentário contendo uma injeção de Cross-Site Scripting (XSS). O problema ocorre porque a função listComments() em comments-bundle/contao/dca/tl comments.php renderiza metadados de e-mail ou site sem a codificação de atributo e URL suficiente. Quando um usuário do backend abre o módulo de Comentários, um script controlado por um invasor é executado na origem do backend sob a sessão desse usuário. Como os comentários não publicados permanecem visíveis para os moderadores, o processo de moderação não impede a exposição e, na verdade, garante que o moderador encontre o payload. A ausência de um cabeçalho Content-Security-Policy no backend permite a execução de manipuladores inline. Isso pode levar a ações não autorizadas, como a leitura de módulos, a criação de novos administradores ou a edição de templates para alcançar a execução de código.
Recommendations Atualize para a versão 5.3.50 ou 5.7.12.

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107845
GHSA-628F-V4F6-P37R

Produtos afetados

Contao