Vulnerabilities in Drupal

398 results
Vexday analysis

O Drupal acumula 309 CVEs catalogadas, com 23 classificadas como críticas e 4 confirmadas em exploração ativa pelo catálogo KEV da CISA — uma taxa que é 2,9 vezes acima da média geral do catálogo, o que indica risco operacional concreto e não meramente teórico. A CVE mais perigosa em exploração ativa, CVE-2018-7602, apresenta EPSS de 0,9907, sinalizando altíssima probabilidade de exploração e exigindo atenção imediata em ambientes que ainda não aplicaram a correção correspondente. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em plataformas de gerenciamento de conteúdo que requer controles rigorosos de sanitização de entrada e saída. As 14 CVEs surgidas nos últimos 90 dias e a existência de 6 vulnerabilidades com PoC pública reforçam a necessidade de ciclos de patching frequentes e monitoramento contínuo para instalações Drupal em produção.

CVE-2026-3212MEDIUMTagify - Moderately critical - Cross-site scripting - SA-CONTRIB-2026-013EPSS 0.2%CVE-2026-3215MEDIUMIslandora - Moderately critical - Arbitrary file upload, Cross-site scripting - SA-CONTRIB-2026-016EPSS 0.2%CVE-2026-15085MEDIUMAI SEO/GEO Analyzer - Moderately critical - Cross-site Scripting - SA-CONTRIB-2026-076EPSS 0.2%CVE-2024-13294MEDIUMPOST File - Critical - Cross Site Scripting, Arbitrary PHP code execution - SA-CONTRIB-2024-060EPSS 0.2%CVE-2026-10769MEDIUMCommerce Core - Moderately critical - Cross site scripting - SA-CONTRIB-2026-041EPSS 0.2%CVE-2026-15084MEDIUMUI Patterns (SDC in Drupal UI) - Moderately critical - Cross site scripting - SA-CONTRIB-2026-075EPSS 0.2%CVE-2026-58589MEDIUMFlowDrop - Moderately critical - Access bypass - SA-CONTRIB-2026-067EPSS 0.2%CVE-2026-81164MEDIUMEntity PDF - Moderately critical - Access bypass - SA-CONTRIB-2026-114EPSS 0.2%CVE-2026-58590MEDIUMFlowDrop - Moderately critical - Access bypass - SA-CONTRIB-2026-068EPSS 0.2%CVE-2025-13986MEDIUMDisable Login Page - Critical - Access bypass - SA-CONTRIB-2025-124EPSS 0.2%CVE-2025-47703MEDIUMCOOKiES Consent Management - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-049EPSS 0.2%CVE-2025-47702MEDIUMoEmbed Providers - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-048EPSS 0.2%CVE-2026-58591MEDIUMColorbox - Moderately critical - Cross-site scripting - SA-CONTRIB-2026-069EPSS 0.2%CVE-2025-48916MEDIUMBookable Calendar - Less critical - Access bypass - SA-CONTRIB-2025-070EPSS 0.2%CVE-2026-8493MEDIUMColorbox Inline - Moderately critical - Cross-site scripting - SA-CONTRIB-2026-036EPSS 0.2%CVE-2026-11908MEDIUMTagify - Moderately critical - Cross-site scripting (XSS) - SA-CONTRIB-2026-043EPSS 0.2%CVE-2025-31682MEDIUMGoogle Tag - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-011EPSS 0.2%CVE-2025-47704MEDIUMKlaro Cookie & Consent Management - Moderately critical - Cross Site Scripting - SA-CONTRIB-2025-050EPSS 0.2%CVE-2025-7392MEDIUMCookies Addons - Moderately critical - Cross-site Scripting - SA-CONTRIB-2025-087EPSS 0.2%CVE-2025-6675MEDIUMEnterprise MFA - TFA for Drupal - Critical - Access bypass - SA-CONTRIB-2025-082EPSS 0.2%