Skip to content

REDAXO 5.21.4

Latest

Choose a tag to compare

@gharlan gharlan released this 03 Aug 13:53
7089927

REDAXO-Core 5.21.4 – 03.08.2026

Security

Dieses Release behebt Sicherheitslücken in den Addons mediapool, metainfo und structure. Ein Update wird allen Installationen empfohlen, Details stehen in den Changelogs der jeweiligen Addons.

Besonders dringend ist das Update für Installationen mit aktivem Plugin structure/history: Dort war ohne Anmeldung eine Backend-Session für beliebige Accounts – auch für Administratoren – erlangbar (GHSA-px8f-whj8-hrpq). Ist ein sofortiges Update nicht möglich, sollte das Plugin deaktiviert werden.

mediapool 2.18.4 – 03.08.2026

Security

  • Beim Verschieben mehrerer Medien wurde nur die Berechtigung für die Ziel-Kategorie geprüft, nicht für die Quell-Kategorie der Dateien; zudem waren in der Liste auch Medien auswählbar, für deren Kategorie keine Berechtigung besteht (GHSA-j9mx-x52f-48cw) (gemeldet von @V-C-Williams) (@gharlan)
  • SVG-Uploads wurden erst in den Medienordner verschoben und dann bereinigt, wodurch der unbereinigte Inhalt kurzzeitig – und bei nicht abgeschlossener Bereinigung dauerhaft – öffentlich erreichbar war (Stored XSS) (GHSA-2p3g-jr7p-qwwx) (gemeldet von @alhamrizvi-cloud) (@gharlan)
  • Media- und Medialist-Widget: Werte werden escaped ausgegeben, vorher war Stored XSS möglich (GHSA-5wmj-5x79-rr87) (gemeldet von @V-C-Williams) (@gharlan)

Bugfixes

  • SVGs, die nicht geparst werden können, werden beim Upload mit einer Fehlermeldung abgelehnt statt als leere Datei gespeichert (@gharlan)

metainfo 2.12.4 – 03.08.2026

Security

  • Fehlende CSRF-Prüfungen beim Speichern von Metafeldern ergänzt: Artikel-Metafelder in der Seitenleiste des Content-Bereichs sowie Kategorie- und Sprach-Metafelder (@gharlan)

structure 2.20.4 – 03.08.2026

Security

  • History: Der temporäre Frontend-Login konnte ohne vorherige Authentifizierung gefälscht werden, wodurch sich für jeden bekannten Login-Namen – auch für Administratoren – eine Backend-Session erlangen ließ (GHSA-px8f-whj8-hrpq) (gemeldet von @V-C-Williams) (@gharlan)
  • Content: Bei schreibenden Slice-Operationen (löschen, bearbeiten, verschieben, Status ändern) wurde nicht geprüft, ob der Slice zu dem Artikel gehört, für den die Kategorie-Berechtigung geprüft wurde; auf der Content-Seite fehlte zusätzlich die Prüfung der Sprach-Berechtigung (GHSA-5m63-c3qx-wq8v) (gemeldet von @V-C-Williams) (@gharlan)
  • Version: Die Frontend-Vorschau der Arbeitsversion prüfte nur, ob eine Backend-Session existiert, aber weder Kategorie- noch Sprach-Berechtigung; außerdem wurden auch per REX_ARTICLE[] eingebundene Artikel in der Arbeitsversion ausgegeben (GHSA-v4m9-jvvr-83cx) (@gharlan)
  • History: Das Auflisten und Wiederherstellen von Versionen sowie die Frontend-Vorschau prüften nicht die Berechtigung für den betroffenen Artikel und dessen Sprache (GHSA-v4m9-jvvr-83cx) (@gharlan)
  • Link- und Linklist-Widget: Werte werden escaped ausgegeben, vorher war Stored XSS möglich (GHSA-5wmj-5x79-rr87) (gemeldet von @V-C-Williams) (@gharlan)