Contao Update einer Webseite auf die neueste LTS Version 5.3

Contao Sicherheitsmeldungen Newsletter

Kostenloser Newsletter für Sicherheits-Updates für Contao und Erweiterungen

Contao Newsletter für Updates und neuen Releases

Hier können Sie sich zu Contao Sicherheitsmeldungen anmelden.

Sobald es Sicherheitsmeldungen, wichtige Contao Updates oder angreifbare Lücken am CMS oder Erweiterungen gibt, informieren wir Sie über unseren Newsletter.

Sie können sich jederzeit auch wieder über den Abmeldelink vom Verteiler austragen.

Aktuelle Sicherheitsmeldungen finden Sie hier auf der Contao Seite Sicherheitshinweise.

https://contao.org/de/sicherheitshinweise

Newsletter*
Bitte rechnen Sie 1 plus 2.

Aktuelle Contao Sicherheitshinweise

Server-side request forgery (SSRF) über nicht validierte RSS-Feed-URLs

Datum: 13.07.2026
CVE-ID: CVE-2026-57232

Ein Backend-Benutzer mit Zugriff auf das Feed-Reader-Modul kann den Server dazu veranlassen, beliebige interne URLs abzurufen.

Path-Traversal im Jobs-Modul

Datum: 15.06.2026
CVE-ID: CVE-2026-55825

Es ist theoretisch möglich, über eine manipulierte Download-URL die Log-Datei eines anderen Jobs herunterzuladen.

Credentials-Disclosure im Crawler

Datum: 15.06.2026
CVE-ID: CVE-2026-55824

Wenn der Crawler so eingestellt ist, dass er geschützte Seiten crawlt, sendet er die Authorization-Credentials an externe URLs.

Remote Code Execution in Template-Closures

Datum: 25.11.2025
CVE-ID: CVE-2025-65960

Backend-Benutzer mit präziser Kontrolle über den Inhalt von Template-Closures können beliebige PHP-Funktionen ausführen, die keine erforderlichen Parameter haben.

Cross-Site-Scripting in Templates

Datum: 25.11.2025
CVE-ID: CVE-2025-65961

Es ist möglich, Code in die Template-Ausgabe einzufügen, der im Browser im Frontend und Backend ausgeführt wird.