آسیبپذیری XSS در هسته دروپال کشف شد که نسخههای متعدد از 8.0.0 تا 11.1.4 را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل عدم ضدعفونی کافی ویژگیهای فیلد لینک ایجاد شده است.
مهاجم برای بهرهبرداری نیاز به دسترسی ویرایش دارد و سایتهای بدون ماژول لینک فعال در امان هستند.
تیم دروپال بهروزرسانی به نسخههای 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه میکند.
نسخههای قدیمیتر از 10.3 دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری با سطح ریسک 13 از 25 به عنوان «نسبتاً حیاتی» طبقهبندی شده است.
متن خبر
شرح خبر
پروژه هسته دروپال با کشف یک آسیبپذیری اسکریپتنویسی بینسایتی (XSS) با شناسه CVE-2025-31675 مواجه شده است که نسخههای 8.0.0 تا 10.3.13، 10.4.0 تا 10.4.4، 11.0.0 تا 11.0.12 و 11.1.0 تا 11.1.4 را تحت تأثیر قرار میدهد.
این آسیبپذیری ناشی از عدم ضدعفونی کافی ویژگیهای فیلد لینک است و مهاجم برای بهرهبرداری از آن نیاز به دسترسی ویرایش از طریق سرویسهای وب هسته، ماژولهای مشارکتی یا سفارشی دارد.
سایتهایی که ماژول لینک غیرفعال است یا از فیلد لینک استفاده نمیکنند، در امان هستند.
تیم امنیتی دروپال راهحل را نصب آخرین نسخههای 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 اعلام کرده است.
نسخههای قدیمیتر از 10.3 نیز دیگر پشتیبانی امنیتی دریافت نمیکنند.
آسیبپذیری XSS در هسته دروپال کشف شد که نسخههای متعدد از 8.0.0 تا 11.1.4 را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل عدم ضدعفونی کافی ویژگیهای فیلد لینک ایجاد شده است.
مهاجم برای بهرهبرداری نیاز به دسترسی ویرایش دارد و سایتهای بدون ماژول لینک فعال در امان هستند.
تیم دروپال بهروزرسانی به نسخههای 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه میکند.
نسخههای قدیمیتر از 10.3 دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری با سطح ریسک 13 از 25 به عنوان «نسبتاً حیاتی» طبقهبندی شده است.
این آسیبپذیری میتواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و کاربران را در معرض حملات سایبری قرار دهد.
از آنجایی که دروپال یکی از سیستمهای مدیریت محتوا (CMS) محبوب در جهان است، این آسیبپذیری میتواند تعداد زیادی از سایتها را تحت تأثیر قرار دهد.
همچنین، عدم بهروزرسانی نسخههای قدیمیتر میتواند منجر به بهرهبرداری از آسیبپذیریهای دیگر و افزایش ریسک امنیتی شود.
سایتهای تجاری که از دروپال استفاده میکنند ممکن است در معرض حملات XSS قرار گیرند که میتواند منجر به سرقت دادهها، آسیب به اعتبار برند و از دست رفتن اعتماد مشتریان شود.
همچنین، هزینههای مربوط به اصلاح آسیبپذیری و بازیابی سیستمها میتواند قابل توجه باشد.
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند برای این سایتها ریسک امنیتی بالایی ایجاد کند، به ویژه اگر بهروزرسانیها به موقع انجام نشود.
همچنین، عدم آگاهی از چنین آسیبپذیریهایی میتواند منجر به بهرهبرداری توسط مهاجمان سایبری شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانهای در این زمینه دارند.
سازمانها ممکن است با جریمههای قانونی مواجه شوند اگر نتوانند از دادههای کاربران خود محافظت کنند.
جهانی رسمی (تیم امنیتی دروپال) نسخههای دروپال 10.3 تا 11.1 در معرض آسیبپذیری XSS هستند.
تیم امنیتی دروپال بهروزرسانی فوری به نسخههای 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه میکند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و کاربران را در معرض حملات سایبری قرار دهد.
از آنجایی که دروپال یکی از سیستمهای مدیریت محتوا (CMS) محبوب در جهان است، این آسیبپذیری میتواند تعداد زیادی از سایتها را تحت تأثیر قرار دهد.
همچنین، عدم بهروزرسانی نسخههای قدیمیتر میتواند منجر به بهرهبرداری از آسیبپذیریهای دیگر و افزایش ریسک امنیتی شود.
اثر کسبوکاری
سایتهای تجاری که از دروپال استفاده میکنند ممکن است در معرض حملات XSS قرار گیرند که میتواند منجر به سرقت دادهها، آسیب به اعتبار برند و از دست رفتن اعتماد مشتریان شود.
همچنین، هزینههای مربوط به اصلاح آسیبپذیری و بازیابی سیستمها میتواند قابل توجه باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند برای این سایتها ریسک امنیتی بالایی ایجاد کند، به ویژه اگر بهروزرسانیها به موقع انجام نشود.
همچنین، عدم آگاهی از چنین آسیبپذیریهایی میتواند منجر به بهرهبرداری توسط مهاجمان سایبری شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانهای در این زمینه دارند.
سازمانها ممکن است با جریمههای قانونی مواجه شوند اگر نتوانند از دادههای کاربران خود محافظت کنند.
زاویه رسانه/کشور منبع
رسمی (تیم امنیتی دروپال)
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت