PT-2026-60391 · Drupal+2 · Drupal Core+1

·

CVE-2026-55805

·

Publicado

2026-07-15

·

Atualizado

2026-08-26

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Drupal core versões 0.0.0 até 10.6.13 Drupal core versões 11.3.0 até 11.3.14 Drupal core versões 11.4.0 até 11.4.4 Drupal core versões 0.0.0 até 11.0.x Drupal core versões 0.0.0 até 11.1.x Drupal core versões 0.0.0 até 11.2.x
Description Ocorre Cross-site Scripting (XSS) Armazenado porque o módulo Layout Builder não sanitiza adequadamente os rótulos dos blocos em certos cenários. Isso permite que um invasor injete scripts maliciosos que são armazenados e posteriormente executados no navegador de outro usuário. A exploração requer que tanto o invasor quanto o usuário visado estejam utilizando a interface de edição do Layout Builder.
Recommendations Atualize as versões do Drupal core 0.0.0 até 10.6.13 para uma versão posterior à 10.6.13. Atualize as versões do Drupal core 11.3.0 até 11.3.14 para uma versão posterior à 11.3.14. Atualize as versões do Drupal core 11.4.0 até 11.4.4 para uma versão posterior à 11.4.4. Atualize as versões do Drupal core 0.0.0 até 11.0.x para uma versão posterior à 11.0.x. Atualize as versões do Drupal core 0.0.0 até 11.1.x para uma versão posterior à 11.1.x. Atualize as versões do Drupal core 0.0.0 até 11.2.x para uma versão posterior à 11.2.x.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55805
DRUPAL-CORE-2026-012

Produtos afetados

Drupal Core
Drupal