Drupal · Dxpr Builder · CVE-2026-81162
**Nome do Software Vulnerável e Versões Afetadas**
DXPR Builder: The Best Editing (AI) Experience for Drupal versões 0.0.0 a 2.8.1
**Description**
O DXPR Builder permite Forceful Browsing devido à inserção de informações sensíveis nos dados enviados. Na versão 2.x, o módulo não restringe adequadamente o acesso às credenciais de API nas configurações de JavaScript. Quando os recursos do agente de IA estão habilitados, o JSON Web Token utilizado para licenciamento, gerenciamento de licenças de usuário, serviços de IA e metadados de assinatura é exposto a todos os visitantes da página, incluindo usuários anônimos, através da variável `drupalSettings`.
**Recommendations**
Atualize o DXPR Builder: The Best Editing (AI Experience) for Drupal para uma versão posterior à 2.8.1.
Como mitigação temporária, desative os recursos do agente de IA para evitar a exposição do token de API via `drupalSettings`.