PT-2026-109306 · Contao · Contao
CVE-2026-107848
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contao versões 4.0.0 até 5.3.49
Contao versões 5.7.0 até 5.7.11
Description
Ocorre Cross-Site Request Forgery (CSRF) porque a função
RequestTokenListener valida o REQUEST TOKEN apenas para requisições POST. Embora exista um guard GET declarativo, ele só é executado quando o parâmetro act está presente. Consequentemente, ações de backend disparadas através do parâmetro key podem ser executadas sem um token CSRF se um usuário de backend autenticado carregar uma URL controlada por um invasor. Isso permite que um invasor realize ações destrutivas ou de alteração de estado em nome do usuário autenticado, limitando-se aos módulos que o usuário tem permissão para acessar.Recommendations
Atualize para a versão 5.3.50.
Atualize para a versão 5.7.12.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contao