Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.7 PHP-packages GHSA-628f-v4f6-p37r CVE-2026-107845 PKSA-c42s-m9fj-8jxw

CVE-2026-107845 — XSS in contao/comments-bundle kan backend blootstellen bij weergave van reacties

In contao/comments-bundle is een stored cross-site scripting-zwakte waardoor een ongeauthenticeerde bezoeker een reactie kan indienen met e‑mail- of website‑metadata die niet voldoende wordt geëncodeerd. Als een backendgebruiker de Comments-module opent, kan kwaadaardige scriptcode in de Contao-backendorigin worden uitgevoerd. Opgelost in de door de leverancier gepubliceerde updates. (Identificatoren: CVE-2026-107845, GHSA-628f-v4f6-p37r, PKSA-c42s-m9fj-8jxw.)

Door AI gesynthetiseerd uit 4 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Een stored cross-site scripting-bug in contao/comments-bundle kan ervoor zorgen dat kwaadaardige scriptcode wordt uitgevoerd in de Contao-backendorigin wanneer een backendgebruiker de Comments-module bekijkt. Dit wordt bijgehouden als CVE-2026-107845 en gepubliceerd als GHSA-628f-v4f6-p37r. De leverancier heeft patches uitgebracht; beheerders moeten plannen om bij te werken. (Bronnen: 3969, 4164, 8436, 32347.)

Wat er is gebeurd

Een ongeauthenticeerde bezoeker kan een reactie indienen waarvan de e‑mail- of website‑metadata door listComments() in comments-bundle/contao/dca/tl_comments.php wordt weergegeven zonder voldoende attribute- en URL‑encoding. Als een backendgebruiker de Comments-module opent, kan die aanvallersgestuurde scriptcode in de Contao‑backendorigin worden uitgevoerd onder de sessie van die gebruiker. Niet-gepubliceerde reacties blijven zichtbaar voor moderators, dus moderatie voorkomt de blootstelling niet. (Bronnen: 3969, 8436, 4164, 32347.)

Technische oorzaak

listComments() in comments-bundle/contao/dca/tl_comments.php behandelt commentaar‑metadata (e‑mail/website) zonder adequate attribute- en URL‑encoding, wat leidt tot een stored cross-site scripting‑probleem (CWE-79). (Bronnen: 3969, 8436, 4164.)

Waarom dit belangrijk is

De kwetsbaarheid maakt het mogelijk dat aanvallersgestuurde code draait binnen de Contao‑backendorigin wanneer een backendgebruiker de Comments‑module bekijkt. De gepubliceerde CVSS v3.1‑score is 9.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat wijst op een hoge ernst met grote impact op vertrouwelijkheid en integriteit als de bug wordt getriggerd. (Bronnen: 32347, 3969, 8436.)

Wie is getroffen

Het probleem treft contao/comments-bundle. De gerapporteerde getroffen bereiken zijn 4.0.0 tot maar niet inclusief 5.3.50, en 5.4.0-RC1 tot maar niet inclusief 5.7.12 (in de bronnen uitgedrukt als >=4.0.0,<5.3.50 en >=5.4.0-RC1,<5.7.12). (Bronnen: 3969, 4164, 8436.)

Ontdekking en tijdlijn

De kwetsbaarheid is gepubliceerd op 2026-10-09 (de advisories en database‑vermeldingen zijn gepubliceerd op 2026-10-09). In de beschikbare bronnen is geen informatie over wie de vondst heeft gedaan opgenomen. (Bronnen: 3969, 4164, 8436, 32347.)

Getroffen en opgeloste versies

De bronnen melden opgeloste releases van contao/comments-bundle: 5.3.50 en 5.7.12. Getroffen reeksen zijn vermeld als >=4.0.0,<5.3.50 en >=5.4.0-RC1,<5.7.12. (Bronnen: 3969, 4164, 8436.)

Oplossingen en mitigatie

Er zijn vendorpatches beschikbaar: de kwetsbaarheid is verholpen in contao/comments-bundle versies 5.3.50 en 5.7.12. De advisories geven expliciet aan dat moderatie geen veilige mitigatie biedt omdat niet‑gepubliceerde reacties zichtbaar blijven voor moderators. Er staan geen aanvullende mitigaties in de bronnen. (Bronnen: 3969, 8436, 4164.)

Aanbevolen actie

Werk contao/comments-bundle bij naar een door de leverancier gepubliceerde opgeloste release (5.3.50 of 5.7.12). Als onmiddellijke update niet mogelijk is, beperk toegang tot de backend Comments‑module totdat u kunt bijwerken en controleer reacties op kwaadaardige inhoud. Controleer ook eventuele eigen integraties op correcte encoding van commentaar‑metadata. (Bronnen: 3969, 8436, 4164.)

PatchBriefing-score

5.7 / 10 · Gemiddeld

Officiële CVSS: 9.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

Waarom deze score

PatchWire‑score 5.7. Deze score is opgebouwd uit de gepubliceerde CVSS‑basiswaarde 9.3 (bijdrage 5.12) met aanvullende factoren: kwetsbaarheid is remote en kan door een ongeauthenticeerde actor worden bereikt (bijdrage 0.6). Er zijn geen bijdragen voor bekende uitbuiting of publieke exploit vermeld en er is geen EPS/EPSSc‑bijdrage. De gecombineerde factoren geven de PatchWire‑score 5.7. (Bronnen: 3969, 32347.)

Getroffen versies

contao/comments-bundle ≥ 5.4.0-RC1 < 5.7.12
kwetsbaar
contao/comments-bundle
kwetsbaar
contao/comments-bundle >=5.4.0-RC1,<5.7.12|>=4.0.0,<5.3.50
kwetsbaar
contao/comments-bundle >= 5.4.0-RC1, < 5.7.12
kwetsbaar
≥ 5.3.50
gepatcht
≥ 5.7.12
gepatcht

Gemelde oplossingen

Er zijn vendorpatches beschikbaar: de kwetsbaarheid is verholpen in contao/comments-bundle versies 5.3.50 en 5.7.12. De advisories geven expliciet aan dat moderatie geen veilige mitigatie biedt omdat niet‑gepubliceerde reacties zichtbaar blijven voor moderators. Er staan geen aanvullende mitigaties in de bronnen. (Bronnen: 3969, 8436, 4164.)

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • OSV.dev database
  • Packagist Security Advisories registry
  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
CVE-2026-107845 — XSS in contao/comments-bundle kan backend blootstellen bij weergave van reacties
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail