GHSA-m8x6-6r63-qvj2

    Dashboard / Vulnerabilities / GHSA-m8x6-6r63-qvj2

    GHSA-m8x6-6r63-qvj2

    Published: 20 May 2022Last Modified: 17 Apr 2025

    Summary: Cross site scripting via canonical tag in Contao

    Details: ### Impact Untrusted users can inject malicious code into the canonical tag, which is then executed on the web page (front end). ### Patches Update to Contao 4.13.3. ### Workarounds Disable canonical tags in the root page settings. ### References https://contao.org/en/security-advisories/cross-site-scripting-via-canonical-url ### For more information If you have any questions or comments about this advisory, open an issue in [contao/contao](https://github.com/contao/contao/issues/new/choose).

    Affected packages

    Package

    Name: contao/core-bundle

    Purl: pkg:composer/contao/core-bundle

    Affected ranges

    Type: ECOSYSTEM

    Events:

    Introduced- 4.13.0
    Fixed -4.13.3

    Affected versions

    4.13.0
    4.13.1
    4.13.2

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High
    GHSA-m8x6-6r63-qvj2 | CVE-DB