PT-2026-109305 · Contao · Contao
CVE-2026-107845
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contao versões 4.0.0 até 5.3.49
Contao versões 5.7.0 até 5.7.11
Description
Um visitante não autenticado pode enviar um comentário contendo uma injeção de Cross-Site Scripting (XSS). O problema ocorre porque a função
listComments() em comments-bundle/contao/dca/tl comments.php renderiza metadados de e-mail ou site sem a codificação de atributo e URL suficiente. Quando um usuário do backend abre o módulo de Comentários, um script controlado por um invasor é executado na origem do backend sob a sessão desse usuário. Como os comentários não publicados permanecem visíveis para os moderadores, o processo de moderação não impede a exposição e, na verdade, garante que o moderador encontre o payload. A ausência de um cabeçalho Content-Security-Policy no backend permite a execução de manipuladores inline. Isso pode levar a ações não autorizadas, como a leitura de módulos, a criação de novos administradores ou a edição de templates para alcançar a execução de código.Recommendations
Atualize para a versão 5.3.50 ou 5.7.12.
Correção
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Contao