Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Laag · 3.7 PHP-packages GHSA-mfxh-vp55-7gc6 CVE-2026-107843 PKSA-s71c-hg32-kv3f

CVE-2026-107843 — Contao registratie-module stuurt activatiemails opnieuw

Een logische fout in Contao's registratie-module maakt het mogelijk voor ongeauthenticeerde POST-verzoeken om activatiemails herhaaldelijk te laten versturen zonder rate limiting, en daarmee te ontdekken of er een openstaande registratie bestaat. Er zijn vendor-updates beschikbaar.

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

CVE-2026-107843 treft contao/core-bundle. De registratie-module kan bij een POST naar de pagina de vervolgbranch invoeren zonder FORM_SUBMIT of captcha te controleren; daardoor kan resendActivationMail() OptInToken::send() aanroepen zonder rate limiting. De leverancier heeft fixes uitgebracht.

Wat er gebeurd is

Contao's registratie-module kan bij een POST op een pagina met die module de vervolgbranch ingaan zonder FORM_SUBMIT of de captcha te controleren. Daardoor kan resendActivationMail() OptInToken::send() aanroepen zonder rate limiting, wat herhaalde activatiemails naar een adres met een openstaande registratie mogelijk maakt en een waarneembaar verschil in respons oplevert waarmee kan worden vastgesteld of die registratie bestaat.

Technische oorzaak

ModuleRegistration::compile() controleert niet op FORM_SUBMIT of de vorige captcha-uitkomst voordat de vervolgbranch bij POST wordt genomen. Die codepad leidt naar resendActivationMail(), dat OptInToken::send() kan aanroepen zonder ingebouwde rate limiting. De branch is alleen bereikbaar wanneer reg_activate is ingeschakeld en het doel een onbevestigde registratie en een opt-in-token heeft.

Waarom dit belangrijk is

Een ongeauthenticeerde aanvaller kan herhaalde activatiemails naar een adres initiëren dat al een openstaande registratie heeft en aan de hand van responses vaststellen of die openstaande registratie bestaat. In de beschikbare bronnen wordt geen publieke exploit vermeld.

Wie is getroffen

Installaties die contao/core-bundle gebruiken met reg_activate ingeschakeld en die onbevestigde registraties (met opt-in-token) hebben, zijn getroffen. De kwetsbaarheid is bereikbaar via ongeauthenticeerde POST-verzoeken naar pagina's met de registratie-module.

Ontdekking en tijdlijn

De advisering is gepubliceerd op 2026-10-09. Het probleem is vastgelegd in OSV, de GitHub Advisory / Packagist-advisory en in NVD onder CVE-2026-107843.

Getroffen versies

Contao/core-bundle-pakketten in de reeksen >= 4.1.0 en < 5.3.50, en >= 5.4.0-RC1 en < 5.7.12 worden gerapporteerd als getroffen.

Oplossing en mitigatie

Het probleem is opgelost in de vendor-updates contao/core-bundle 5.3.50 en 5.7.12. De bronnen geven deze fixes aan.

Aanbevolen actie

Werk contao/core-bundle bij naar een van de gefixte releases (5.3.50 of 5.7.12) zoals door de leverancier uitgegeven. Controleer na bijwerken dat pagina's met de registratie-module ook de update gebruiken.

PatchBriefing-score

3.7 / 10 · Laag

Officiële CVSS: 5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Waarom deze score

CVSS v3.1 basis-score 5.3 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Patchwire-score 3.7 is berekend met factoren waaronder ongeauthenticeerde externe toegang en geen vereiste gebruikersinteractie; er zijn geen publiek bekende exploits in de bronnen.

Getroffen versies

contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
kwetsbaar
contao/core-bundle
kwetsbaar
contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.1.0,<5.3.50
kwetsbaar
contao/core-bundle >= 5.4.0-RC1, < 5.7.12
kwetsbaar
≥ 5.3.50
gepatcht
≥ 5.7.12
gepatcht

Gemelde oplossingen

Het probleem is opgelost in de vendor-updates contao/core-bundle 5.3.50 en 5.7.12. De bronnen geven deze fixes aan.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
CVE-2026-107843 — Contao registratie-module stuurt activatiemails opnieuw
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail