PT-2026-97659 · Drupal · Web Forum
CVE-2026-96367
·
Publicado
2026-09-23
·
Atualizado
2026-09-27
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Drupal Webform versões 6.2.x até 6.3.x
Description
O módulo Webform não restringe adequadamente o acesso ao editor YAML de atributos personalizados. Usuários com permissão para criar ou editar webforms, mas sem permissão para editar a fonte do webform, podem adicionar atributos personalizados. Essa falha permite a ocorrência de cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo e servidos a outros usuários. Aproximadamente 436.300 instâncias foram identificadas globalmente.
Recommendations
Atualize o Drupal Webform para uma versão posterior à 6.3.x.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Web Forum