Contao is an open source content management system. Prior to version 4.13.40, when a frontend member changes their password in the personal data or the password lost module, the corresponding remember-me tokens are not removed. If someone compromises an account and is able to get a remember-me token, changing the password would not be enough to reclaim control over the account. Version 4.13.40 contains a fix for the issue. As a workaround, disable "Allow auto login" in the login module.
Contao es un sistema de gestión de contenidos de código abierto. Antes de la versión 4.13.40, cuando un miembro del frontend cambia su contraseña en los datos personales o en el módulo de contraseña perdida, los tokens de recordarme correspondientes no se eliminan. Si alguien compromete una cuenta y puede obtener un token de recuerdo, cambiar la contraseña no sería suficiente para recuperar el control de la cuenta. La versión 4.13.40 contiene una solución para el problema. Como workaround, deshabilite "Permitir inicio de sesión automático" en el módulo de inicio de sesión.