logo

Database

Server side template injection In contao/contao

Description

PHP file inclusion via insert tags

Impact

It is possible for untrusted users to load arbitrary PHP files via insert tags.

Installations are only affected if there are untrusted back end users.

Patches

Update to Contao 4.4.56, 4.9.18 or 4.11.7.

Workarounds

Disable the login for untrusted back end users.

References

https://contao.org/en/security-advisories/php-file-inclusion-via-insert-tags

For more information

If you have any questions or comments about this advisory, open an issue in contao/contao.

Mitigation

Update Impact

Minimal update. May introduce new vulnerabilities or breaking changes.

Ecosystem
Component
Affected version
Patched versions