ASA-2019-00585 – Extensão TYPO3 Direct Mail (direct_mail): Divulgação de informação

Ausência de verificação de acesso no módulo backend da extensão permite que um usuário de backend sem acesso a tabelas configuradas (por exemplo, fe_users, tt_address) visualize e exporte dados de usuários inscritos em uma newsletter.

ASA-2019-00583 – Extensão TYPO3 SLUB: Event Registration (slub_events): Múltiplas vulnerabilidades

A extensão permite fazer upload de arquivos arbitrários para o webserver. Para as versões 1.2.2 e anteriores, esta vulnerabilidade resulta em execução remota de código. Nas versões posteriores à 1.2.2, a vulnerabilidade pode resultar em negação de serviço, pois o servidor pode ser preenchido com arquivos arbitrários. A extensão também inclui o jQuery 2.2.4, que é conhecido por ser vulnerável a Cross Site Scripting.