هسته دروپال دچار آسیبپذیری XSS بحرانی با امتیاز ۱۵ از ۲۵ شده است.
این مشکل ناشی از عدم ضدعفونی کافی گزینهها در کادرهای گفتگوی مودال AJAX است.
نسخههای تحت تأثیر شامل طیف وسیعی از نسخههای ۸ تا ۱۱ میشوند.
شناسه CVE-2026-6365 به این آسیبپذیری اختصاص یافته است.
راه حل، بهروزرسانی به آخرین نسخههای امن است.
نسخههای قدیمیتر مانند دروپال ۸ و ۹ دیگر پشتیبانی نمیشوند.
گزارشدهنده این آسیبپذیری Murat Kekiç بوده و تیم امنیتی دروپال آن را اصلاح کرده است.
متن خبر
شرح خبر
پروژه هسته دروپال با کشف یک آسیبپذیری امنیتی بحرانی با امتیاز ۱۵ از ۲۵ مواجه شده است.
این آسیبپذیری از نوع اسکریپتنویسی بینسایتی (XSS) بوده و ناشی از عدم ضدعفونی کافی برخی گزینهها در یکپارچهسازی jQuery برای کادرهای گفتگوی مودال AJAX است.
نسخههای تحت تأثیر شامل دروپال ۸.۰.۰ تا ۱۰.۵.۸، ۱۰.۶.۰ تا ۱۰.۶.۶، ۱۱.۰.۰ تا ۱۱.۲.۱۰ و ۱۱.۳.۰ تا ۱۱.۳.۶ میشوند.
شناسه CVE این آسیبپذیری CVE-2026-6365 است.
کاربران باید فوراً به آخرین نسخههای امن بهروزرسانی کنند: دروپال ۱۰.۵.۹، ۱۰.۶.۷، ۱۱.۲.۱۱ یا ۱۱.۳.۷.
نسخههای قدیمیتر مانند دروپال ۸، ۹، ۱۰.۴.x و ۱۱.۰.x/۱۱.۱.x دیگر پشتیبانی امنیتی ندارند.
هسته دروپال دچار آسیبپذیری XSS بحرانی با امتیاز ۱۵ از ۲۵ شده است.
این مشکل ناشی از عدم ضدعفونی کافی گزینهها در کادرهای گفتگوی مودال AJAX است.
نسخههای تحت تأثیر شامل طیف وسیعی از نسخههای ۸ تا ۱۱ میشوند.
شناسه CVE-2026-6365 به این آسیبپذیری اختصاص یافته است.
راه حل، بهروزرسانی به آخرین نسخههای امن است.
نسخههای قدیمیتر مانند دروپال ۸ و ۹ دیگر پشتیبانی نمیشوند.
گزارشدهنده این آسیبپذیری Murat Kekiç بوده و تیم امنیتی دروپال آن را اصلاح کرده است.
این آسیبپذیری میتواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و به اطلاعات حساس کاربران دسترسی پیدا کند.
با توجه به گسترده بودن استفاده از دروپال در سایتهای سازمانی و دولتی، این آسیبپذیری میتواند تأثیر گستردهای بر امنیت دادهها داشته باشد.
همچنین، عدم پشتیبانی از نسخههای قدیمیتر، کاربران را مجبور به مهاجرت به نسخههای جدیدتر میکند که ممکن است با چالشهای فنی همراه باشد.
سازمانها و کسبوکارهایی که از دروپال استفاده میکنند ممکن است با خطر افشای اطلاعات، حمله به کاربران و آسیب به اعتبار برند مواجه شوند.
هزینههای بهروزرسانی و مهاجرت به نسخههای جدید نیز میتواند برای کسبوکارهای کوچک و متوسط چالشبرانگیز باشد.
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند امنیت این سایتها را به خطر اندازد و منجر به حملات سایبری هدفمند شود.
همچنین، به دلیل تحریمها، دسترسی به بهروزرسانیها و پشتیبانی فنی ممکن است با محدودیت مواجه شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند امنیت دادههای کاربران را تضمین کنند.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای هکری برای حملات سایبری علیه زیرساختهای حیاتی کشورها مورد سوءاستفاده قرار گیرد.
اعلامیه رسمی امنیتی از تیم دروپال هسته دروپال دچار آسیبپذیری XSS با امتیاز ۱۵/۲۵ شده است.
نسخههای تحت تأثیر و راه حلهای بهروزرسانی را اینجا ببینید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند به مهاجم اجازه دهد کدهای مخرب را در صفحات وب تزریق کند و به اطلاعات حساس کاربران دسترسی پیدا کند.
با توجه به گسترده بودن استفاده از دروپال در سایتهای سازمانی و دولتی، این آسیبپذیری میتواند تأثیر گستردهای بر امنیت دادهها داشته باشد.
همچنین، عدم پشتیبانی از نسخههای قدیمیتر، کاربران را مجبور به مهاجرت به نسخههای جدیدتر میکند که ممکن است با چالشهای فنی همراه باشد.
اثر کسبوکاری
سازمانها و کسبوکارهایی که از دروپال استفاده میکنند ممکن است با خطر افشای اطلاعات، حمله به کاربران و آسیب به اعتبار برند مواجه شوند.
هزینههای بهروزرسانی و مهاجرت به نسخههای جدید نیز میتواند برای کسبوکارهای کوچک و متوسط چالشبرانگیز باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند امنیت این سایتها را به خطر اندازد و منجر به حملات سایبری هدفمند شود.
همچنین، به دلیل تحریمها، دسترسی به بهروزرسانیها و پشتیبانی فنی ممکن است با محدودیت مواجه شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود.
سازمانها ممکن است با جریمههای قانونی و مسئولیتهای حقوقی مواجه شوند اگر نتوانند امنیت دادههای کاربران را تضمین کنند.
زاویه رسانه/کشور منبع
اعلامیه رسمی امنیتی از تیم دروپال
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری افشای اطلاعات در هسته دروپال: نیاز فوری به بهروزرسانی نسخههاDrupal Security Advisories · Global · enمشاهده در سایت