Vulnerabilities in Drupal

398 results
Vexday analysis

O Drupal acumula 309 CVEs catalogadas, com 23 classificadas como críticas e 4 confirmadas em exploração ativa pelo catálogo KEV da CISA — uma taxa que é 2,9 vezes acima da média geral do catálogo, o que indica risco operacional concreto e não meramente teórico. A CVE mais perigosa em exploração ativa, CVE-2018-7602, apresenta EPSS de 0,9907, sinalizando altíssima probabilidade de exploração e exigindo atenção imediata em ambientes que ainda não aplicaram a correção correspondente. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em plataformas de gerenciamento de conteúdo que requer controles rigorosos de sanitização de entrada e saída. As 14 CVEs surgidas nos últimos 90 dias e a existência de 6 vulnerabilidades com PoC pública reforçam a necessidade de ciclos de patching frequentes e monitoramento contínuo para instalações Drupal em produção.

CVE-2026-15079MEDIUMLogin Disable - Moderately critical - Access bypass - SA-CONTRIB-2026-070EPSS 0.3%CVE-2025-10929MEDIUMReverse Proxy Header - Less critical - Access bypass - SA-CONTRIB-2025-111EPSS 0.3%CVE-2024-13289MEDIUMCookiebot + GTM - Moderately critical - Cross Site Scripting - SA-CONTRIB-2024-055EPSS 0.3%CVE-2025-7031MEDIUMConfig Pages Viewer - Critical - Access bypass - SA-CONTRIB-2025-086EPSS 0.3%CVE-2025-14840HIGHHTTP Client Manager - Less critical - Information disclosure - SA-CONTRIB-2025-126EPSS 0.3%CVE-2026-13242MEDIUMGeolocation Field - Critical - SQL Injection - SA-CONTRIB-2026-062EPSS 0.3%CVE-2025-48920HIGHetracker - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-074EPSS 0.3%CVE-2026-55808MEDIUMDrupal core - Moderately critical - Improper validation - SA-CORE-2026-009EPSS 0.3%CVE-2024-13243MEDIUMEntity Delete Log - Moderately critical - Access bypass - SA-CONTRIB-2024-007EPSS 0.3%CVE-2026-8491LOWNode View Permissions - Moderately critical - Access bypass - SA-CONTRIB-2026-034EPSS 0.3%CVE-2025-8361HIGHConfig Pages - Moderately critical - Access bypass - SA-CONTRIB-2025-093EPSS 0.3%CVE-2024-13262MEDIUMView Password - Moderately critical - Cross Site Scripting - SA-CONTRIB-2024-026EPSS 0.3%CVE-2026-3530MEDIUMOpenID Connect / OAuth client - Moderately critical - Server-side request forgery, Information disclosure - SA-CONTRIB-2026-025EPSS 0.3%CVE-2026-3216MEDIUMDrupal Canvas - Moderately critical - Server-side request forgery, Information disclosure - SA-CONTRIB-2026-017EPSS 0.3%CVE-2025-47705MEDIUMIFrame Remove Filter - Moderately critical - Cross site scripting - SA-CONTRIB-2025-051EPSS 0.3%CVE-2025-47706MEDIUMEnterprise MFA - TFA for Drupal - Moderately critical - Access bypass - SA-CONTRIB-2025-052EPSS 0.3%CVE-2026-16647MEDIUMDisable Login Page - Moderately critical - Access bypass - SA-CONTRIB-2026-111EPSS 0.3%CVE-2026-13241MEDIUMParagraphs - Moderately critical - Access bypass - SA-CONTRIB-2026-061EPSS 0.3%CVE-2026-13240MEDIUMParagraphs - Less critical - Access bypass - SA-CONTRIB-2026-060EPSS 0.3%CVE-2024-13246MEDIUMNode Access Rebuild Progressive - Less critical - Access bypass - SA-CONTRIB-2024-010EPSS 0.3%