PT-2026-82366 · Drupal · Dxpr Builder

·

CVE-2026-81162

·

Publicado

2026-08-26

·

Atualizado

2026-09-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas DXPR Builder: The Best Editing (AI) Experience for Drupal versões 0.0.0 a 2.8.1
Description O DXPR Builder permite Forceful Browsing devido à inserção de informações sensíveis nos dados enviados. Na versão 2.x, o módulo não restringe adequadamente o acesso às credenciais de API nas configurações de JavaScript. Quando os recursos do agente de IA estão habilitados, o JSON Web Token utilizado para licenciamento, gerenciamento de licenças de usuário, serviços de IA e metadados de assinatura é exposto a todos os visitantes da página, incluindo usuários anônimos, através da variável drupalSettings.
Recommendations Atualize o DXPR Builder: The Best Editing (AI Experience) for Drupal para uma versão posterior à 2.8.1. Como mitigação temporária, desative os recursos do agente de IA para evitar a exposição do token de API via drupalSettings.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81162
DRUPAL-CONTRIB-2026-112

Produtos afetados

Dxpr Builder