Drupal · Search Api Autocomplete · CVE-2026-16640
**Nome do Software Vulnerável e Versões Afetadas**
Search API Autocomplete versões 0.0.0 a 1.12.0
**Description**
A neutralização inadequada de entrada durante a geração de páginas web permite Cross-site Scripting (XSS) Refletido, uma falha onde scripts maliciosos são injetados em uma página web e refletidos de volta para o usuário. O problema reside em um script de teste acessível a usuários anônimos que não valida suficientemente a entrada do usuário. Isso é parcialmente mitigado se o servidor web estiver configurado para ocultar mensagens de aviso dos usuários.
**Recommendations**
Atualize o Search API Autocomplete para uma versão posterior à 1.12.0.
Como medida de mitigação temporária, configure o servidor web para desativar a exibição de mensagens de aviso para os usuários.