PT-2026-97654 · Drupal · Web Forum

CVE-2026-96362

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Drupal (versões afetadas não especificadas)
Description O módulo Webform, utilizado para criar formulários e processar envios, contém uma falha na maneira como lida com os manipuladores de Post Remoto (Remote Post handlers). Esses manipuladores enviam dados para servidores externos via APIs. O módulo não filtra adequadamente os valores de resposta do manipulador de Post Remoto antes que esses valores sejam renderizados por meio de tokens de resposta do manipulador. Consequentemente, se um site utilizar esses tokens na saída renderizada, um endpoint remoto poderá retornar valores que sejam renderizados como HTML, resultando em cross-site scripting (XSS), onde scripts maliciosos são injetados em sites confiáveis. Aproximadamente 436.300 instâncias foram identificadas globalmente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-96362
DRUPAL-CONTRIB-2026-160

Produtos afetados

Web Forum