PT-2025-48120 · Drupal+1 · Drupal Webform Multiple File Upload Module+1

CVE-2025-12848

·

Publicado

2025-11-26

·

Atualizado

2025-12-05

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/S:N/R:U/V:D/RE:L/U:Amber
Nome do Software Vulnerável e Versões Afetadas Módulo Drupal Webform Multiple File Upload versões 7.x (versões afetadas não especificadas)
Descrição O módulo Webform Multiple File Upload para Drupal 7.x contém uma vulnerabilidade de cross-site scripting (XSS) no renderizador de nome de arquivo. Um atacante não autenticado pode explorar isso fazendo upload de um arquivo com um nome malicioso contendo código JavaScript para um nó Webform com um campo Multifile onde a validação de tipo de arquivo está desativada. Isso permite a execução de scripts arbitrários no contexto do navegador da vítima. O problema está presente em uma biblioteca de terceiros. O componente vulnerável é o renderizador de nome de arquivo.
Recomendações Aplique o patch disponível em https://github.com/fyneworks/multifile/pull/44.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12848

Produtos afetados

Drupal Webform Multiple File Upload Module
Multifile