Laag · 3.7 PHP-packages GHSA-mfxh-vp55-7gc6 CVE-2026-107843 PKSA-s71c-hg32-kv3f
CVE-2026-107843 — Contao registratie-module stuurt activatiemails opnieuw
Een logische fout in Contao's registratie-module maakt het mogelijk voor ongeauthenticeerde POST-verzoeken om activatiemails herhaaldelijk te laten versturen zonder rate limiting, en daarmee te ontdekken of er een openstaande registratie bestaat. Er zijn vendor-updates beschikbaar.
AI-samenvatting
CVE-2026-107843 treft contao/core-bundle. De registratie-module kan bij een POST naar de pagina de vervolgbranch invoeren zonder FORM_SUBMIT of captcha te controleren; daardoor kan resendActivationMail() OptInToken::send() aanroepen zonder rate limiting. De leverancier heeft fixes uitgebracht.
Wat er gebeurd is
Contao's registratie-module kan bij een POST op een pagina met die module de vervolgbranch ingaan zonder FORM_SUBMIT of de captcha te controleren. Daardoor kan resendActivationMail() OptInToken::send() aanroepen zonder rate limiting, wat herhaalde activatiemails naar een adres met een openstaande registratie mogelijk maakt en een waarneembaar verschil in respons oplevert waarmee kan worden vastgesteld of die registratie bestaat.
Technische oorzaak
ModuleRegistration::compile() controleert niet op FORM_SUBMIT of de vorige captcha-uitkomst voordat de vervolgbranch bij POST wordt genomen. Die codepad leidt naar resendActivationMail(), dat OptInToken::send() kan aanroepen zonder ingebouwde rate limiting. De branch is alleen bereikbaar wanneer reg_activate is ingeschakeld en het doel een onbevestigde registratie en een opt-in-token heeft.
Waarom dit belangrijk is
Een ongeauthenticeerde aanvaller kan herhaalde activatiemails naar een adres initiëren dat al een openstaande registratie heeft en aan de hand van responses vaststellen of die openstaande registratie bestaat. In de beschikbare bronnen wordt geen publieke exploit vermeld.
Wie is getroffen
Installaties die contao/core-bundle gebruiken met reg_activate ingeschakeld en die onbevestigde registraties (met opt-in-token) hebben, zijn getroffen. De kwetsbaarheid is bereikbaar via ongeauthenticeerde POST-verzoeken naar pagina's met de registratie-module.
Ontdekking en tijdlijn
De advisering is gepubliceerd op 2026-10-09. Het probleem is vastgelegd in OSV, de GitHub Advisory / Packagist-advisory en in NVD onder CVE-2026-107843.
Getroffen versies
Contao/core-bundle-pakketten in de reeksen >= 4.1.0 en < 5.3.50, en >= 5.4.0-RC1 en < 5.7.12 worden gerapporteerd als getroffen.
Oplossing en mitigatie
Het probleem is opgelost in de vendor-updates contao/core-bundle 5.3.50 en 5.7.12. De bronnen geven deze fixes aan.
Aanbevolen actie
Werk contao/core-bundle bij naar een van de gefixte releases (5.3.50 of 5.7.12) zoals door de leverancier uitgegeven. Controleer na bijwerken dat pagina's met de registratie-module ook de update gebruiken.
PatchBriefing-score
3.7 / 10 · Laag
Officiële CVSS: 5.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Waarom deze score
CVSS v3.1 basis-score 5.3 (vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Patchwire-score 3.7 is berekend met factoren waaronder ongeauthenticeerde externe toegang en geen vereiste gebruikersinteractie; er zijn geen publiek bekende exploits in de bronnen.
Getroffen versies
- contao/core-bundle ≥ 5.4.0-RC1 < 5.7.12
- kwetsbaar
- contao/core-bundle
- kwetsbaar
- contao/core-bundle >=5.4.0-RC1,<5.7.12|>=4.1.0,<5.3.50
- kwetsbaar
- contao/core-bundle >= 5.4.0-RC1, < 5.7.12
- kwetsbaar
- ≥ 5.3.50
- gepatcht
- ≥ 5.7.12
- gepatcht
Gemelde oplossingen
Het probleem is opgelost in de vendor-updates contao/core-bundle 5.3.50 en 5.7.12. De bronnen geven deze fixes aan.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail