PT-2026-82366 · Drupal · Dxpr Builder
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
DXPR Builder: The Best Editing (AI) Experience for Drupal versões 0.0.0 a 2.8.1
Description
O DXPR Builder permite Forceful Browsing devido à inserção de informações sensíveis nos dados enviados. Na versão 2.x, o módulo não restringe adequadamente o acesso às credenciais de API nas configurações de JavaScript. Quando os recursos do agente de IA estão habilitados, o JSON Web Token utilizado para licenciamento, gerenciamento de licenças de usuário, serviços de IA e metadados de assinatura é exposto a todos os visitantes da página, incluindo usuários anônimos, através da variável
drupalSettings.Recommendations
Atualize o DXPR Builder: The Best Editing (AI Experience) for Drupal para uma versão posterior à 2.8.1.
Como mitigação temporária, desative os recursos do agente de IA para evitar a exposição do token de API via
drupalSettings.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dxpr Builder