آسیب‌پذیری XSS در هسته دروپال: نیاز فوری به به‌روزرسانی برای نسخه‌های 10.3 تا 11.1

Drupal Security AdvisoriesGlobal2 دقیقه مطالعه۱۴۰۵/۰۵/۰۹ ساعت ۱۹:۳۰

خلاصه سریع

اصل خبر در چند خط

آسیب‌پذیری XSS در هسته دروپال کشف شد که نسخه‌های متعدد از 8.0.0 تا 11.1.4 را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم ضدعفونی کافی ویژگی‌های فیلد لینک ایجاد شده است. مهاجم برای بهره‌برداری نیاز به دسترسی ویرایش دارد و سایت‌های بدون ماژول لینک فعال در امان هستند. تیم دروپال به‌روزرسانی به نسخه‌های 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه می‌کند. نسخه‌های قدیمی‌تر از 10.3 دیگر پشتیبانی امنیتی ندارند. این آسیب‌پذیری با سطح ریسک 13 از 25 به عنوان «نسبتاً حیاتی» طبقه‌بندی شده است.

متن خبر

شرح خبر

پروژه هسته دروپال با کشف یک آسیب‌پذیری اسکریپتنویسی بین‌سایتی (XSS) با شناسه CVE-2025-31675 مواجه شده است که نسخه‌های 8.0.0 تا 10.3.13، 10.4.0 تا 10.4.4، 11.0.0 تا 11.0.12 و 11.1.0 تا 11.1.4 را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری ناشی از عدم ضدعفونی کافی ویژگی‌های فیلد لینک است و مهاجم برای بهره‌برداری از آن نیاز به دسترسی ویرایش از طریق سرویس‌های وب هسته، ماژول‌های مشارکتی یا سفارشی دارد. سایت‌هایی که ماژول لینک غیرفعال است یا از فیلد لینک استفاده نمی‌کنند، در امان هستند. تیم امنیتی دروپال راه‌حل را نصب آخرین نسخه‌های 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 اعلام کرده است. نسخه‌های قدیمی‌تر از 10.3 نیز دیگر پشتیبانی امنیتی دریافت نمی‌کنند. آسیب‌پذیری XSS در هسته دروپال کشف شد که نسخه‌های متعدد از 8.0.0 تا 11.1.4 را تحت تأثیر قرار می‌دهد. این آسیب‌پذیری به دلیل عدم ضدعفونی کافی ویژگی‌های فیلد لینک ایجاد شده است. مهاجم برای بهره‌برداری نیاز به دسترسی ویرایش دارد و سایت‌های بدون ماژول لینک فعال در امان هستند. تیم دروپال به‌روزرسانی به نسخه‌های 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه می‌کند. نسخه‌های قدیمی‌تر از 10.3 دیگر پشتیبانی امنیتی ندارند. این آسیب‌پذیری با سطح ریسک 13 از 25 به عنوان «نسبتاً حیاتی» طبقه‌بندی شده است. این آسیب‌پذیری می‌تواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و کاربران را در معرض حملات سایبری قرار دهد. از آنجایی که دروپال یکی از سیستم‌های مدیریت محتوا (CMS) محبوب در جهان است، این آسیب‌پذیری می‌تواند تعداد زیادی از سایت‌ها را تحت تأثیر قرار دهد. همچنین، عدم به‌روزرسانی نسخه‌های قدیمی‌تر می‌تواند منجر به بهره‌برداری از آسیب‌پذیری‌های دیگر و افزایش ریسک امنیتی شود. سایت‌های تجاری که از دروپال استفاده می‌کنند ممکن است در معرض حملات XSS قرار گیرند که می‌تواند منجر به سرقت داده‌ها، آسیب به اعتبار برند و از دست رفتن اعتماد مشتریان شود. همچنین، هزینه‌های مربوط به اصلاح آسیب‌پذیری و بازیابی سیستم‌ها می‌تواند قابل توجه باشد. در ایران، بسیاری از سایت‌های دولتی، آموزشی و تجاری از دروپال استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای این سایت‌ها ریسک امنیتی بالایی ایجاد کند، به ویژه اگر به‌روزرسانی‌ها به موقع انجام نشود. همچنین، عدم آگاهی از چنین آسیب‌پذیری‌هایی می‌تواند منجر به بهره‌برداری توسط مهاجمان سایبری شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانه‌ای در این زمینه دارند. سازمان‌ها ممکن است با جریمه‌های قانونی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند. جهانی رسمی (تیم امنیتی دروپال) نسخه‌های دروپال 10.3 تا 11.1 در معرض آسیب‌پذیری XSS هستند. تیم امنیتی دروپال به‌روزرسانی فوری به نسخه‌های 10.3.14، 10.4.5، 11.0.13 یا 11.1.5 را توصیه می‌کند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری می‌تواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و کاربران را در معرض حملات سایبری قرار دهد. از آنجایی که دروپال یکی از سیستم‌های مدیریت محتوا (CMS) محبوب در جهان است، این آسیب‌پذیری می‌تواند تعداد زیادی از سایت‌ها را تحت تأثیر قرار دهد. همچنین، عدم به‌روزرسانی نسخه‌های قدیمی‌تر می‌تواند منجر به بهره‌برداری از آسیب‌پذیری‌های دیگر و افزایش ریسک امنیتی شود.

اثر کسب‌وکاری

سایت‌های تجاری که از دروپال استفاده می‌کنند ممکن است در معرض حملات XSS قرار گیرند که می‌تواند منجر به سرقت داده‌ها، آسیب به اعتبار برند و از دست رفتن اعتماد مشتریان شود. همچنین، هزینه‌های مربوط به اصلاح آسیب‌پذیری و بازیابی سیستم‌ها می‌تواند قابل توجه باشد.

اثر احتمالی برای ایران

در ایران، بسیاری از سایت‌های دولتی، آموزشی و تجاری از دروپال استفاده می‌کنند. این آسیب‌پذیری می‌تواند برای این سایت‌ها ریسک امنیتی بالایی ایجاد کند، به ویژه اگر به‌روزرسانی‌ها به موقع انجام نشود. همچنین، عدم آگاهی از چنین آسیب‌پذیری‌هایی می‌تواند منجر به بهره‌برداری توسط مهاجمان سایبری شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه در کشورهایی که قوانین سختگیرانه‌ای در این زمینه دارند. سازمان‌ها ممکن است با جریمه‌های قانونی مواجه شوند اگر نتوانند از داده‌های کاربران خود محافظت کنند.

زاویه رسانه/کشور منبع

رسمی (تیم امنیتی دروپال)

پوشش چند منبعی

این خبر در منابع دیگر

برچسب‌ها