پروژه هسته دروپال یک آسیبپذیری افشای اطلاعات با شناسه CVE-2025-13083 را اعلام کرد که نسخههای متعدد این CMS را تحت تأثیر قرار میدهد.
این آسیبپذیری به دلیل تنظیم نادرست هدر Cache-Control برای فایلهای خصوصی یا موقت رخ میدهد و ممکن است منجر به افشای اطلاعات حساس از طریق سیستمهای کش شود.
حمله موفق نیازمند پیکربندی خاص دروپال و دسترسی به فایلهای کششده توسط کاربران با دسترسی بالاتر است.
راهحل، بهروزرسانی به آخرین نسخههای پشتیبانیشده است.
نسخههای قدیمیتر مانند دروپال ۸ و ۹ دیگر به پایان عمر رسیدهاند و پشتیبانی امنیتی ندارند.
متن خبر
شرح خبر
پروژه هسته دروپال یک آسیبپذیری امنیتی با ریسک «نسبتاً حیاتی» (۱۰ از ۲۵) را در تاریخ ۱۲ نوامبر ۲۰۲۵ اعلام کرد.
این آسیبپذیری از نوع افشای اطلاعات است و نسخههای ۸.۰.۰ تا ۱۰.۴.۸، ۱۰.۵.۰ تا ۱۰.۵.۵، ۱۱.۰.۰ تا ۱۱.۱.۸ و ۱۱.۲.۰ تا ۱۱.۲.۷ را تحت تأثیر قرار میدهد.
مشکل اصلی این است که برخی فایلهای خصوصی یا موقت ممکن است با هدر HTTPِ Cache-Control: public ارائه شوند، در حالی که باید غیرقابل کش باشند.
این موضوع میتواند منجر به دسترسی کاربران غیرمجاز به نسخههای کششده فایلها از طریق سیستمهای کش مانند Varnish یا CDN شود.
راهحل، بهروزرسانی فوری به نسخههای ۱۰.۴.۹، ۱۰.۵.۶، ۱۱.۱.۹ یا ۱۱.۲.۸ است.
نسخههای قدیمیتر مانند دروپال ۸، ۹، ۱۰.۳ و ۱۱.۰ دیگر پشتیبانی امنیتی دریافت نمیکنند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند منجر به افشای اطلاعات حساس کاربران یا سازمانها شود که از دروپال برای مدیریت محتوا استفاده میکنند.
با توجه به گسترده بودن استفاده از دروپال در سایتهای دولتی، آموزشی و تجاری، این آسیبپذیری میتواند تأثیر گستردهای بر امنیت دادهها داشته باشد.
همچنین، عدم بهروزرسانی نسخههای قدیمیتر میتواند سازمانها را در معرض حملات سایبری قرار دهد، به ویژه اگر از ماژولهای سفارشی برای مدیریت فایلها استفاده میکنند.
اثر کسبوکاری
افشای اطلاعات میتواند منجر به از دست رفتن اعتماد مشتریان، جریمههای قانونی و آسیب به شهرت سازمانها شود.
سازمانهایی که از دروپال استفاده میکنند باید فوراً اقدام به بهروزرسانی کنند تا از بروز خسارات مالی و قانونی جلوگیری کنند.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، دانشگاهی و تجاری از دروپال استفاده میکنند.
این آسیبپذیری میتواند برای این سایتها خطراتی مانند افشای اطلاعات کاربران یا دادههای حساس را به همراه داشته باشد.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری و سوءاستفاده از دادهها شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR در اروپا یا قوانین مشابه در سایر کشورها شود.
سازمانها ممکن است با جریمههای سنگین روبرو شوند اگر نتوانند از اطلاعات کاربران خود محافظت کنند.
زاویه رسانه/کشور منبع
اعلامیه رسمی امنیتی از تیم امنیت دروپال
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت