PT-2026-60391 · Drupal+2 · Drupal Core+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Drupal core versões 0.0.0 até 10.6.13
Drupal core versões 11.3.0 até 11.3.14
Drupal core versões 11.4.0 até 11.4.4
Drupal core versões 0.0.0 até 11.0.x
Drupal core versões 0.0.0 até 11.1.x
Drupal core versões 0.0.0 até 11.2.x
Description
Ocorre Cross-site Scripting (XSS) Armazenado porque o módulo Layout Builder não sanitiza adequadamente os rótulos dos blocos em certos cenários. Isso permite que um invasor injete scripts maliciosos que são armazenados e posteriormente executados no navegador de outro usuário. A exploração requer que tanto o invasor quanto o usuário visado estejam utilizando a interface de edição do Layout Builder.
Recommendations
Atualize as versões do Drupal core 0.0.0 até 10.6.13 para uma versão posterior à 10.6.13.
Atualize as versões do Drupal core 11.3.0 até 11.3.14 para uma versão posterior à 11.3.14.
Atualize as versões do Drupal core 11.4.0 até 11.4.4 para uma versão posterior à 11.4.4.
Atualize as versões do Drupal core 0.0.0 até 11.0.x para uma versão posterior à 11.0.x.
Atualize as versões do Drupal core 0.0.0 até 11.1.x para uma versão posterior à 11.1.x.
Atualize as versões do Drupal core 0.0.0 até 11.2.x para uma versão posterior à 11.2.x.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Drupal Core
Drupal