Vulnerabilities in Drupal

398 results
Vexday analysis

O Drupal acumula 309 CVEs catalogadas, com 23 classificadas como críticas e 4 confirmadas em exploração ativa pelo catálogo KEV da CISA — uma taxa que é 2,9 vezes acima da média geral do catálogo, o que indica risco operacional concreto e não meramente teórico. A CVE mais perigosa em exploração ativa, CVE-2018-7602, apresenta EPSS de 0,9907, sinalizando altíssima probabilidade de exploração e exigindo atenção imediata em ambientes que ainda não aplicaram a correção correspondente. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em plataformas de gerenciamento de conteúdo que requer controles rigorosos de sanitização de entrada e saída. As 14 CVEs surgidas nos últimos 90 dias e a existência de 6 vulnerabilidades com PoC pública reforçam a necessidade de ciclos de patching frequentes e monitoramento contínuo para instalações Drupal em produção.

CVE-2026-3528MEDIUMCalculation Fields - Moderately critical - Cross-site Scripting - SA-CONTRIB-2026-023EPSS 0.3%CVE-2025-31687MEDIUMSpamSpan filter - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-016EPSS 0.3%CVE-2026-3529MEDIUMGoogle Analytics GA4 - Moderately critical - Cross-site Scripting - SA-CONTRIB-2026-024EPSS 0.3%CVE-2025-31697MEDIUMFormatter Suite - Moderately critical - Cross site scripting - SA-CONTRIB-2025-026EPSS 0.3%CVE-2026-6367MEDIUMDrupal core - Moderately critical - Cross-site scripting - SA-CORE-2026-003EPSS 0.3%CVE-2025-31679MEDIUMIgnition Error Pages - Critical - Cross Site Scripting - SA-CONTRIB-2025-007EPSS 0.3%CVE-2026-13234MEDIUMAI (Artificial Intelligence) - Moderately critical - Information Disclosure / Cross-site Scripting - SA-CONTRIB-2026-054EPSS 0.3%CVE-2025-31696MEDIUMRapiDoc OAS Field Formatter - Moderately critical - Cross site scripting - SA-CONTRIB-2025-025EPSS 0.3%CVE-2025-31695MEDIUMLink field display mode formatter - Moderately critical - Cross site scripting - SA-CONTRIB-2025-024EPSS 0.3%CVE-2026-3217MEDIUMSAML SSO - Service Provider - Critical - Cross-site scripting - SA-CONTRIB-2026-018EPSS 0.3%CVE-2026-81160MEDIUMSlick Carousel - Moderately critical - Cross Site Scripting - SA-CONTRIB-2026-117EPSS 0.3%CVE-2026-6871MEDIUMObfuscate - Moderately critical - Cross-site scripting - SA-CONTRIB-2026-033EPSS 0.3%CVE-2026-13231MEDIUMAdvanced Content Feedback (aka admin_feedback) - Moderately critical - Cross-site scripting - SA-CONTRIB-2026-051EPSS 0.3%CVE-2025-9554MEDIUMOwl Carousel 2 - Critical - Unsupported - SA-CONTRIB-2025-104EPSS 0.3%CVE-2025-9553MEDIUMAPI Key manager - Critical - Unsupported - SA-CONTRIB-2025-103EPSS 0.3%CVE-2025-9552MEDIUMSynchronize composer.json With Contrib Modules - Critical - Unsupported - SA-CONTRIB-2025-102EPSS 0.3%CVE-2025-48012MEDIUMOne Time Password - Moderately critical - Access bypass - SA-CONTRIB-2025-063EPSS 0.3%CVE-2025-48010MEDIUMOne Time Password - Moderately critical - Access bypass - SA-CONTRIB-2025-061EPSS 0.3%CVE-2025-13980MEDIUMCKEditor 5 Premium Features - Moderately critical - Access bypass - SA-CONTRIB-2025-118EPSS 0.2%CVE-2024-13301MEDIUMOAuth & OpenID Connect Single Sign On – SSO (OAuth/OIDC Client) - Critical - Cross Site Scripting - SA-CONTRIB-2024-067EPSS 0.2%