هسته دروپال دچار آسیبپذیری حیاتی اسکریپتنویسی متقاطع (XSS) شده است که ناشی از فیلتر نشدن کافی پیامهای خطا در شرایط خاص است.
این آسیبپذیری با شناسه CVE-2025-3057 در نسخههای متعدد دروپال از جمله ۸.۰.۰ تا ۱۱.۱.۲ مشاهده شده است.
کاربران باید فوراً به نسخههای ۱۰.۳.۱۳، ۱۰.۴.۳، ۱۱.۰.۱۲ یا ۱۱.۱.۳ بهروزرسانی کنند.
نسخههای قدیمیتر مانند دروپال ۸ و ۹ دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری توسط Drupal Steward محافظت میشود، اما بهروزرسانی همچنان توصیه میشود.
متن خبر
شرح خبر
پروژه هسته دروپال با یک آسیبپذیری حیاتی اسکریپتنویسی متقاطع (XSS) با امتیاز ریسک ۱۷ از ۲۵ مواجه شده است.
این آسیبپذیری به دلیل فیلتر نشدن کافی پیامهای خطا در شرایط خاص ایجاد میشود و میتواند منجر به حملات بازتابی XSS شود.
نسخههای تحت تأثیر شامل دروپال ۸.۰.۰ تا ۱۰.۳.۱۲، ۱۰.۴.۰ تا ۱۰.۴.۲، ۱۱.۰.۰ تا ۱۱.۰.۱۱ و ۱۱.۱.۰ تا ۱۱.۱.۲ هستند.
شناسهٔ CVE این آسیبپذیری CVE-2025-3057 است.
در حال حاضر روشهای عمومی برای سوءاستفاده از این آسیبپذیری منتشر نشده، اما به دلیل ماهیت آن، احتمال انتشار زودهنگام وجود دارد.
کاربران دروپال باید فوراً به نسخههای اصلاحشده بهروزرسانی کنند.
نسخههای دروپال ۱۰ قبل از ۱۰.۳، دروپال ۸ و دروپال ۹ دیگر پشتیبانی امنیتی دریافت نمیکنند.
هسته دروپال دچار آسیبپذیری حیاتی اسکریپتنویسی متقاطع (XSS) شده است که ناشی از فیلتر نشدن کافی پیامهای خطا در شرایط خاص است.
این آسیبپذیری با شناسه CVE-2025-3057 در نسخههای متعدد دروپال از جمله ۸.۰.۰ تا ۱۱.۱.۲ مشاهده شده است.
کاربران باید فوراً به نسخههای ۱۰.۳.۱۳، ۱۰.۴.۳، ۱۱.۰.۱۲ یا ۱۱.۱.۳ بهروزرسانی کنند.
نسخههای قدیمیتر مانند دروپال ۸ و ۹ دیگر پشتیبانی امنیتی ندارند.
این آسیبپذیری توسط Drupal Steward محافظت میشود، اما بهروزرسانی همچنان توصیه میشود.
این آسیبپذیری به دلیل ماهیت حیاتی و امتیاز ریسک بالای آن (۱۷ از ۲۵) میتواند منجر به حملات XSS شود که امکان اجرای کدهای مخرب در مرورگر کاربران را فراهم میکند.
با توجه به اینکه دروپال یکی از سیستمهای مدیریت محتوا (CMS) محبوب در جهان است، این آسیبپذیری میتواند تعداد زیادی از سایتها را تحت تأثیر قرار دهد.
همچنین، عدم بهروزرسانی میتواند منجر به سوءاستفاده از این آسیبپذیری توسط مهاجمین شود که میتواند به سرقت دادهها، تغییر محتوا یا حملات فیشینگ منجر شود.
سایتهای تجاری که از دروپال استفاده میکنند در معرض خطر حملات سایبری قرار دارند که میتواند منجر به از دست رفتن اعتماد مشتریان، جریمههای قانونی و خسارات مالی شود.
بهویژه سایتهای تجارت الکترونیک و پورتالهای سازمانی که اطلاعات حساس کاربران را مدیریت میکنند، باید فوراً اقدام به بهروزرسانی کنند.
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند منجر به حملات سایبری علیه زیرساختهای حیاتی کشور شود.
همچنین، به دلیل تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی، سایتهای ایرانی ممکن است در معرض خطر بیشتری قرار داشته باشند.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR در اروپا شود که جریمههای سنگینی را به همراه دارد.
همچنین، شرکتها موظف هستند که اقدامات امنیتی لازم را برای حفاظت از دادههای کاربران انجام دهند و عدم انجام این کار میتواند منجر به پیگرد قانونی شود.
این آسیبپذیری میتواند توسط گروههای سایبری دولتی یا غیردولتی برای حملات سایبری علیه کشورها استفاده شود.
بهویژه در شرایط ژئوپلیتیکی فعلی، حملات سایبری میتواند به عنوان ابزاری برای فشار سیاسی یا اقتصادی مورد استفاده قرار گیرد.
Drupal Security Advisories به عنوان منبع رسمی اعلام آسیبپذیریهای امنیتی دروپال، این خبر را منتشر کرده است.
هسته دروپال دچار آسیبپذیری حیاتی اسکریپتنویسی متقاطع (XSS) شده است.
نسخههای تحت تأثیر و راهکارهای بهروزرسانی را اینجا بخوانید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل ماهیت حیاتی و امتیاز ریسک بالای آن (۱۷ از ۲۵) میتواند منجر به حملات XSS شود که امکان اجرای کدهای مخرب در مرورگر کاربران را فراهم میکند.
با توجه به اینکه دروپال یکی از سیستمهای مدیریت محتوا (CMS) محبوب در جهان است، این آسیبپذیری میتواند تعداد زیادی از سایتها را تحت تأثیر قرار دهد.
همچنین، عدم بهروزرسانی میتواند منجر به سوءاستفاده از این آسیبپذیری توسط مهاجمین شود که میتواند به سرقت دادهها، تغییر محتوا یا حملات فیشینگ منجر شود.
اثر کسبوکاری
سایتهای تجاری که از دروپال استفاده میکنند در معرض خطر حملات سایبری قرار دارند که میتواند منجر به از دست رفتن اعتماد مشتریان، جریمههای قانونی و خسارات مالی شود.
بهویژه سایتهای تجارت الکترونیک و پورتالهای سازمانی که اطلاعات حساس کاربران را مدیریت میکنند، باید فوراً اقدام به بهروزرسانی کنند.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، آموزشی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند منجر به حملات سایبری علیه زیرساختهای حیاتی کشور شود.
همچنین، به دلیل تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی، سایتهای ایرانی ممکن است در معرض خطر بیشتری قرار داشته باشند.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR در اروپا شود که جریمههای سنگینی را به همراه دارد.
همچنین، شرکتها موظف هستند که اقدامات امنیتی لازم را برای حفاظت از دادههای کاربران انجام دهند و عدم انجام این کار میتواند منجر به پیگرد قانونی شود.
زاویه رسانه/کشور منبع
Drupal Security Advisories به عنوان منبع رسمی اعلام آسیبپذیریهای امنیتی دروپال، این خبر را منتشر کرده است.
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت