Vulnerabilidades em Drupal

398 resultados
Análise Vexday

O Drupal acumula 309 CVEs catalogadas, com 23 classificadas como críticas e 4 confirmadas em exploração ativa pelo catálogo KEV da CISA — uma taxa que é 2,9 vezes acima da média geral do catálogo, o que indica risco operacional concreto e não meramente teórico. A CVE mais perigosa em exploração ativa, CVE-2018-7602, apresenta EPSS de 0,9907, sinalizando altíssima probabilidade de exploração e exigindo atenção imediata em ambientes que ainda não aplicaram a correção correspondente. O tipo de falha mais frequente é CWE-79 (Cross-Site Scripting), padrão recorrente em plataformas de gerenciamento de conteúdo que requer controles rigorosos de sanitização de entrada e saída. As 14 CVEs surgidas nos últimos 90 dias e a existência de 6 vulnerabilidades com PoC pública reforçam a necessidade de ciclos de patching frequentes e monitoramento contínuo para instalações Drupal em produção.

CVE-2024-13255HIGHRESTful Web Services - Critical - Access bypass - SA-CONTRIB-2024-019EPSS 0.5%CVE-2024-13254HIGHREST Views - Moderately critical - Information Disclosure - SA-CONTRIB-2024-018EPSS 0.5%CVE-2024-13259HIGHImage Sizes - Moderately critical - Access bypass - SA-CONTRIB-2024-023EPSS 0.5%CVE-2025-31675MEDIUMDrupal core - Moderately critical - Cross Site Scripting - SA-CORE-2025-004EPSS 0.5%CVE-2025-3062MEDIUMDrupal Admin LTE theme - Critical - Unsupported - SA-CONTRIB-2025-010EPSS 0.5%CVE-2024-11941HIGHDrupal core - Moderately critical - Denial of Service - SA-CORE-2024-001EPSS 0.5%CVE-2025-3061MEDIUMMaterial Admin - Critical - Unsupported - SA-CONTRIB-2025-006EPSS 0.5%CVE-2024-13268MEDIUMOpigno - Critical - Arbitrary PHP code execution - SA-CONTRIB-2024-032EPSS 0.5%CVE-2025-7393CRITICALMail Login - Critical - Access bypass - SA-CONTRIB-2025-088EPSS 0.5%CVE-2024-13264CRITICALOpigno module - Critical - Arbitrary PHP code execution - SA-CONTRIB-2024-028EPSS 0.5%CVE-2024-13279CRITICALTwo-factor Authentication (TFA) - Critical - Access bypass - SA-CONTRIB-2024-043EPSS 0.5%CVE-2020-13674The QuickEdit module does not properly validate access to routes, which could allow cross-site request forgery under some circumstances and EPSS 0.5%CVE-2025-3059MEDIUMProfile Private - Critical - Unsupported - SA-CONTRIB-2025-002EPSS 0.4%CVE-2024-13285CRITICALwkhtmltopdf - Highly critical - Unsupported - SA-CONTRIB-2024-049EPSS 0.4%CVE-2025-3475MEDIUMWEB-T - Moderately critical - Access bypass, Denial of service - SA-CONTRIB-2025-030EPSS 0.4%CVE-2026-13244HIGHTealium iQ Tag Management - Critical - PHP object injection - SA-CONTRIB-2026-064EPSS 0.4%CVE-2026-55810HIGHPlotly.js Graphing - Critical - PHP object injection - SA-CONTRIB-2026-050EPSS 0.4%CVE-2026-55809HIGHFlag attendance field - Critical - PHP object injection - SA-CONTRIB-2026-049EPSS 0.4%CVE-2022-25274MEDIUMDrupal 9.3 implemented a generic entity access API for entity revisions. However, this API was not completely integrated with existing permiEPSS 0.4%CVE-2025-31681CRITICALAuthenticator Login - Critical - Access bypass - SA-CONTRIB-2025-009EPSS 0.4%