هسته دروپال در نسخههای ۱۱.۳.۰ تا ۱۱.۳.۶ دارای آسیبپذیری اسکریپتنویسی بینسایتی ذخیرهشده است.
این مشکل از عدم ضدعفونی کافی پیشنهادهای موجودیت در CKEditor 5 ناشی میشود.
یک کاربر مخرب میتواند با سوءاستفاده از این آسیبپذیری، کدهای مخرب را به کاربر دیگر تزریق کند.
راه حل، بهروزرسانی فوری به نسخه ۱۱.۳.۷ است.
نسخههای قدیمیتر از ۱۱.۳ در امان هستند.
این آسیبپذیری با شناسه CVE-2026-6367 ثبت شده و توسط تیم امنیتی دروپال اصلاح گردیده است.
متن خبر
شرح خبر
پروژه هسته دروپال با کشف یک آسیبپذیری اسکریپتنویسی بینسایتی (XSS) ذخیرهشده در نسخههای ۱۱.۳.۰ تا ۱۱.۳.۶ مواجه شده است.
این آسیبپذیری ناشی از عدم ضدعفونی کافی پیشنهادهای موجودیت در ویرایشگر CKEditor 5 است که به کاربر مخرب اجازه میدهد کدهای مخرب را به کاربر دیگر تزریق کند.
سطح ریسک این آسیبپذیری «نسبتاً حیاتی» با امتیاز ۱۳ از ۲۵ ارزیابی شده است.
کاربران دروپال ۱۱.۳ باید فوراً به نسخه ۱۱.۳.۷ بهروزرسانی کنند تا از حملات احتمالی جلوگیری شود.
نسخههای قبل از ۱۱.۳ تحت تأثیر این آسیبپذیری نیستند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند به مهاجمان اجازه دهد تا با تزریق کدهای مخرب، کنترل حسابهای کاربری را به دست گرفته و اقدامات مخربی مانند سرقت دادهها یا تغییرات غیرمجاز انجام دهند.
از آنجایی که دروپال یکی از محبوبترین سیستمهای مدیریت محتوا است، این آسیبپذیری میتواند تعداد زیادی از وبسایتها را تحت تأثیر قرار دهد.
همچنین، به دلیل ماهیت ذخیرهشده این حمله، اثرات آن میتواند برای مدت طولانیتری باقی بماند و شناسایی آن دشوارتر باشد.
اثر کسبوکاری
آسیبپذیریهای XSS میتوانند به از دست رفتن اعتماد کاربران، جریمههای قانونی ناشی از نقض حریم خصوصی و خسارات مالی ناشی از حملات سایبری منجر شوند.
شرکتهایی که از دروپال استفاده میکنند ممکن است با اختلال در خدمات، هزینههای بازیابی و آسیب به شهرت روبرو شوند.
اثر احتمالی برای ایران
سایتهای ایرانی که از دروپال نسخه ۱۱.۳ استفاده میکنند در معرض این آسیبپذیری هستند.
با توجه به استفاده گسترده از دروپال در ایران، عدم بهروزرسانی میتواند منجر به حملات سایبری هدفمند و سرقت اطلاعات حساس شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود که جریمههای سنگینی را به همراه دارد.
همچنین، شرکتها ممکن است مسئولیت قانونی در قبال کاربران آسیبدیده داشته باشند.
زاویه رسانه/کشور منبع
رسمی، اعلامیه امنیتی از تیم دروپال
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت
آسیبپذیری افشای اطلاعات در هسته دروپال: نیاز فوری به بهروزرسانی نسخههاDrupal Security Advisories · Global · enمشاهده در سایت