PT-2025-48120 · Drupal+1 · Drupal Webform Multiple File Upload Module+1
CVE-2025-12848
·
Publicado
2025-11-26
·
Atualizado
2025-12-05
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/S:N/R:U/V:D/RE:L/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
Módulo Drupal Webform Multiple File Upload versões 7.x (versões afetadas não especificadas)
Descrição
O módulo Webform Multiple File Upload para Drupal 7.x contém uma vulnerabilidade de cross-site scripting (XSS) no renderizador de nome de arquivo. Um atacante não autenticado pode explorar isso fazendo upload de um arquivo com um nome malicioso contendo código JavaScript para um nó Webform com um campo Multifile onde a validação de tipo de arquivo está desativada. Isso permite a execução de scripts arbitrários no contexto do navegador da vítima. O problema está presente em uma biblioteca de terceiros. O componente vulnerável é o renderizador de nome de arquivo.
Recomendações
Aplique o patch disponível em https://github.com/fyneworks/multifile/pull/44.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drupal Webform Multiple File Upload Module
Multifile