Vulnerabilities in Drupal

355 results
Vexday analysis

O Drupal acumula 309 CVEs catalogadas, com 23 classificadas como críticas e 4 confirmadas em exploração ativa pelo catálogo KEV da CISA — uma taxa que é 2,9 vezes acima da média geral do catálogo, o que indica risco operacional concreto e não meramente teórico. A CVE mais perigosa em exploração ativa, CVE-2018-7602, apresenta EPSS de 0,9907, sinalizando altíssima probabilidade de exploração e exigindo atenção imediata em ambientes que ainda não aplicaram a correção correspondente. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em plataformas de gerenciamento de conteúdo que requer controles rigorosos de sanitização de entrada e saída. As 14 CVEs surgidas nos últimos 90 dias e a existência de 6 vulnerabilidades com PoC pública reforçam a necessidade de ciclos de patching frequentes e monitoramento contínuo para instalações Drupal em produção.

CVE-2018-7602CRITICALDrupal core - Highly critical - Remote Code Execution - SA-CORE-2018-004EPSS 99.2%KEVCVE-2019-6340HIGHDrupal core - Highly critical - Remote Code ExecutionEPSS 92.0%KEVCVE-2026-9082CRITICALDrupal core - Highly critical - SQL injection - SA-CORE-2026-004EPSS 88.3%KEVCVE-2019-6339PHAR stream wrapper Arbitrary PHP code executionEPSS 33.2%CVE-2019-6341Drupal core - Moderately critical - Cross Site Scripting - SA-CORE-2019-004EPSS 12.2%CVE-2024-45440MEDIUMcore/authorize.php in Drupal 11.x-dev allows Full Path Disclosure (even when error logging is None) if the value of hash_salt is file_get_coEPSS 9.3%CVE-2020-13671HIGHDrupal core does not properly sanitize certain filenames on uploaded files, which can lead to files being interpreted as the incorrect extenEPSS 4.3%KEVCVE-2017-6381A 3rd party development library including with Drupal 8 development dependencies is vulnerable to remote code execution. This is mitigated bEPSS 3.9%CVE-2020-13664Arbitrary PHP code execution vulnerability in Drupal Core under certain circumstances. An attacker could trick an administrator into visitinEPSS 3.0%CVE-2020-13666Cross-site scripting vulnerability in Drupal Core. Drupal AJAX API does not disable JSONP by default, allowing for an XSS attack. This issueEPSS 2.9%CVE-2019-6338third-party PEAR Archive_Tar library updatesEPSS 2.1%CVE-2017-6924REST API can bypass comment approval - Access Bypass - Moderately CriticalEPSS 2.1%CVE-2017-6922Files uploaded by anonymous users into a private file system can be accessed by other anonymous usersEPSS 1.9%CVE-2017-6377When adding a private file via the editor in Drupal 8.2.x before 8.2.7, the editor will not correctly check access for the file being attachEPSS 1.9%CVE-2019-6342Drupal core - Critical - Access bypass - SA-CORE-2019-008EPSS 1.9%CVE-2017-6921File REST resource does not properly validateEPSS 1.8%CVE-2017-6923Access bypass in Drupal 8 viewsEPSS 1.6%CVE-2022-25277HIGHDrupal core sanitizes filenames with dangerous extensions upon upload (reference: SA-CORE-2020-012) and strips leading and trailing dots froEPSS 1.4%CVE-2022-25271Drupal core's form API has a vulnerability where certain contributed or custom modules' forms may be vulnerable to improper input validationEPSS 1.3%CVE-2020-13665Access bypass vulnerability in Drupal Core allows JSON:API when JSON:API is in read/write mode. Only sites that have the read_only set to FAEPSS 1.3%