PT-2026-97659 · Drupal · Web Forum

CVE-2026-96367

·

Publicado

2026-09-23

·

Atualizado

2026-09-27

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Drupal Webform versões 6.2.x até 6.3.x
Description O módulo Webform não restringe adequadamente o acesso ao editor YAML de atributos personalizados. Usuários com permissão para criar ou editar webforms, mas sem permissão para editar a fonte do webform, podem adicionar atributos personalizados. Essa falha permite a ocorrência de cross-site scripting (XSS) armazenado, uma técnica onde scripts maliciosos são armazenados permanentemente no servidor alvo e servidos a outros usuários. Aproximadamente 436.300 instâncias foram identificadas globalmente.
Recommendations Atualize o Drupal Webform para uma versão posterior à 6.3.x.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-96367
DRUPAL-CONTRIB-2026-162

Produtos afetados

Web Forum