Gemiddeld · 5.7 PHP-packages GHSA-628f-v4f6-p37r CVE-2026-107845 PKSA-c42s-m9fj-8jxw
CVE-2026-107845 — XSS in contao/comments-bundle kan backend blootstellen bij weergave van reacties
In contao/comments-bundle is een stored cross-site scripting-zwakte waardoor een ongeauthenticeerde bezoeker een reactie kan indienen met e‑mail- of website‑metadata die niet voldoende wordt geëncodeerd. Als een backendgebruiker de Comments-module opent, kan kwaadaardige scriptcode in de Contao-backendorigin worden uitgevoerd. Opgelost in de door de leverancier gepubliceerde updates. (Identificatoren: CVE-2026-107845, GHSA-628f-v4f6-p37r, PKSA-c42s-m9fj-8jxw.)
AI-samenvatting
Een stored cross-site scripting-bug in contao/comments-bundle kan ervoor zorgen dat kwaadaardige scriptcode wordt uitgevoerd in de Contao-backendorigin wanneer een backendgebruiker de Comments-module bekijkt. Dit wordt bijgehouden als CVE-2026-107845 en gepubliceerd als GHSA-628f-v4f6-p37r. De leverancier heeft patches uitgebracht; beheerders moeten plannen om bij te werken. (Bronnen: 3969, 4164, 8436, 32347.)
Wat er is gebeurd
Een ongeauthenticeerde bezoeker kan een reactie indienen waarvan de e‑mail- of website‑metadata door listComments() in comments-bundle/contao/dca/tl_comments.php wordt weergegeven zonder voldoende attribute- en URL‑encoding. Als een backendgebruiker de Comments-module opent, kan die aanvallersgestuurde scriptcode in de Contao‑backendorigin worden uitgevoerd onder de sessie van die gebruiker. Niet-gepubliceerde reacties blijven zichtbaar voor moderators, dus moderatie voorkomt de blootstelling niet. (Bronnen: 3969, 8436, 4164, 32347.)
Technische oorzaak
listComments() in comments-bundle/contao/dca/tl_comments.php behandelt commentaar‑metadata (e‑mail/website) zonder adequate attribute- en URL‑encoding, wat leidt tot een stored cross-site scripting‑probleem (CWE-79). (Bronnen: 3969, 8436, 4164.)
Waarom dit belangrijk is
De kwetsbaarheid maakt het mogelijk dat aanvallersgestuurde code draait binnen de Contao‑backendorigin wanneer een backendgebruiker de Comments‑module bekijkt. De gepubliceerde CVSS v3.1‑score is 9.3 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N), wat wijst op een hoge ernst met grote impact op vertrouwelijkheid en integriteit als de bug wordt getriggerd. (Bronnen: 32347, 3969, 8436.)
Wie is getroffen
Het probleem treft contao/comments-bundle. De gerapporteerde getroffen bereiken zijn 4.0.0 tot maar niet inclusief 5.3.50, en 5.4.0-RC1 tot maar niet inclusief 5.7.12 (in de bronnen uitgedrukt als >=4.0.0,<5.3.50 en >=5.4.0-RC1,<5.7.12). (Bronnen: 3969, 4164, 8436.)
Ontdekking en tijdlijn
De kwetsbaarheid is gepubliceerd op 2026-10-09 (de advisories en database‑vermeldingen zijn gepubliceerd op 2026-10-09). In de beschikbare bronnen is geen informatie over wie de vondst heeft gedaan opgenomen. (Bronnen: 3969, 4164, 8436, 32347.)
Getroffen en opgeloste versies
De bronnen melden opgeloste releases van contao/comments-bundle: 5.3.50 en 5.7.12. Getroffen reeksen zijn vermeld als >=4.0.0,<5.3.50 en >=5.4.0-RC1,<5.7.12. (Bronnen: 3969, 4164, 8436.)
Oplossingen en mitigatie
Er zijn vendorpatches beschikbaar: de kwetsbaarheid is verholpen in contao/comments-bundle versies 5.3.50 en 5.7.12. De advisories geven expliciet aan dat moderatie geen veilige mitigatie biedt omdat niet‑gepubliceerde reacties zichtbaar blijven voor moderators. Er staan geen aanvullende mitigaties in de bronnen. (Bronnen: 3969, 8436, 4164.)
Aanbevolen actie
Werk contao/comments-bundle bij naar een door de leverancier gepubliceerde opgeloste release (5.3.50 of 5.7.12). Als onmiddellijke update niet mogelijk is, beperk toegang tot de backend Comments‑module totdat u kunt bijwerken en controleer reacties op kwaadaardige inhoud. Controleer ook eventuele eigen integraties op correcte encoding van commentaar‑metadata. (Bronnen: 3969, 8436, 4164.)
PatchBriefing-score
5.7 / 10 · Gemiddeld
Officiële CVSS: 9.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Waarom deze score
PatchWire‑score 5.7. Deze score is opgebouwd uit de gepubliceerde CVSS‑basiswaarde 9.3 (bijdrage 5.12) met aanvullende factoren: kwetsbaarheid is remote en kan door een ongeauthenticeerde actor worden bereikt (bijdrage 0.6). Er zijn geen bijdragen voor bekende uitbuiting of publieke exploit vermeld en er is geen EPS/EPSSc‑bijdrage. De gecombineerde factoren geven de PatchWire‑score 5.7. (Bronnen: 3969, 32347.)
Getroffen versies
- contao/comments-bundle ≥ 5.4.0-RC1 < 5.7.12
- kwetsbaar
- contao/comments-bundle
- kwetsbaar
- contao/comments-bundle >=5.4.0-RC1,<5.7.12|>=4.0.0,<5.3.50
- kwetsbaar
- contao/comments-bundle >= 5.4.0-RC1, < 5.7.12
- kwetsbaar
- ≥ 5.3.50
- gepatcht
- ≥ 5.7.12
- gepatcht
Gemelde oplossingen
Er zijn vendorpatches beschikbaar: de kwetsbaarheid is verholpen in contao/comments-bundle versies 5.3.50 en 5.7.12. De advisories geven expliciet aan dat moderatie geen veilige mitigatie biedt omdat niet‑gepubliceerde reacties zichtbaar blijven voor moderators. Er staan geen aanvullende mitigaties in de bronnen. (Bronnen: 3969, 8436, 4164.)
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
OSV.dev database
-
Packagist Security Advisories registry
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail