Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107848

LOW · 3.5 CVSS Gepubliceerd: CWE-352

Beschrijving NL

Contao is een Open Source CMS. Vanaf versie 4.0.0 tot 5.3.50 en 5.7.12 valideert RequestTokenListener REQUEST_TOKEN alleen voor POST-aanvragen, terwijl de declaratieve GET guard alleen wordt uitgevoerd als er een ACT-parameter aanwezig is. Backend-acties die via de sleutelparameter worden verzonden, kunnen daarom zonder een CSRF-token worden uitgevoerd wanneer een geverifieerde backend-gebruiker een door een aanvaller gecontroleerde URL laadt. Bereikbare acties blijven beperkt tot modules die beschikbaar zijn voor die gebruiker, en het advies toont destructieve of statusveranderende acties in plaats van escalatie van privileges. Dit probleem is opgelost in versies 5.3.50 en 5.7.12.

Origineel (Engels) tonen

Contao is an Open Source CMS. From version 4.0.0 until 5.3.50 and 5.7.12, RequestTokenListener validates REQUEST_TOKEN only for POST requests, while the declarative GET guard runs only when an act parameter is present. Backend actions dispatched through the key parameter can therefore execute without a CSRF token when an authenticated backend user loads an attacker-controlled URL. Reachable actions remain limited to modules available to that user, and the advisory demonstrates destructive or state-changing actions rather than privilege escalation. This issue is fixed in versions 5.3.50 and 5.7.12.

References