آسیبپذیری جدید در هسته دروپال با شناسه CVE-2025-31673 کشف شده که به کاربران مجاز اجازه دور زدن دسترسیها را میدهد.
این آسیبپذیری نسخههای 8.0.0 تا 11.1.2 را تحت تأثیر قرار میدهد و از طریق عملیات گروهی در صفحه مدیریت محتوا قابل سوءاستفاده است.
مهاجم باید دسترسی به /admin/content و اجازه ویرایش گرهها را داشته باشد.
تیم دروپال مجوز «مدیریت محتوا» را برای برخی عملیات گروهی اجباری کرده است.
راهکار، بهروزرسانی به نسخههای 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 است.
نسخههای قدیمیتر دروپال 10 و همچنین 8 و 9 دیگر پشتیبانی نمیشوند.
متن خبر
شرح خبر
پروژه هسته دروپال یک آسیبپذیری امنیتی با ریسک «نسبتاً حیاتی» (13 از 25) شناسایی کرده است که به کاربران مجاز اجازه میدهد از طریق عملیات گروهی، فیلدهایی را در گرهها اصلاح کنند که در حالت عادی اجازه دسترسی به آنها را ندارند.
این آسیبپذیری که با شناسه CVE-2025-31673 ثبت شده، نسخههای 8.0.0 تا 10.3.12، 10.4.0 تا 10.4.2، 11.0.0 تا 11.0.11 و 11.1.0 تا 11.1.2 را تحت تأثیر قرار میدهد.
مهاجم برای سوءاستفاده از این آسیبپذیری باید دسترسی به صفحه /admin/content یا Views سفارشی و همچنین اجازه ویرایش گرهها را داشته باشد.
تیم امنیتی دروپال با اعمال تغییراتی، مجوز «مدیریت محتوا» را برای عملیات گروهی مانند ثابت کردن، انتشار یا حذف محتوا از صفحه اول اجباری کرده است.
کاربران باید فوراً به نسخههای 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 بهروزرسانی کنند.
نسخههای قدیمیتر دروپال 10 و همچنین دروپال 8 و 9 دیگر پشتیبانی امنیتی دریافت نمیکنند.
آسیبپذیری جدید در هسته دروپال با شناسه CVE-2025-31673 کشف شده که به کاربران مجاز اجازه دور زدن دسترسیها را میدهد.
این آسیبپذیری نسخههای 8.0.0 تا 11.1.2 را تحت تأثیر قرار میدهد و از طریق عملیات گروهی در صفحه مدیریت محتوا قابل سوءاستفاده است.
مهاجم باید دسترسی به /admin/content و اجازه ویرایش گرهها را داشته باشد.
تیم دروپال مجوز «مدیریت محتوا» را برای برخی عملیات گروهی اجباری کرده است.
راهکار، بهروزرسانی به نسخههای 10.3.13، 10.4.3، 11.0.12 یا 11.1.3 است.
نسخههای قدیمیتر دروپال 10 و همچنین 8 و 9 دیگر پشتیبانی نمیشوند.
این آسیبپذیری میتواند منجر به دور زدن مکانیزمهای کنترلی دسترسی در سایتهای دروپالی شود و کاربران غیرمجاز را قادر به اصلاح محتواهای حساس کند.
با توجه به گسترده بودن استفاده از دروپال در سایتهای سازمانی و دولتی، سوءاستفاده از این آسیبپذیری میتواند پیامدهای جدی برای امنیت دادهها و یکپارچگی سیستمها داشته باشد.
همچنین، عدم بهروزرسانی نسخههای قدیمیتر میتواند سایتها را در معرض حملات بیشتری قرار دهد، زیرا این نسخهها دیگر پوشش امنیتی دریافت نمیکنند.
سازمانها و کسبوکارهایی که از دروپال استفاده میکنند ممکن است با خطر افشای اطلاعات، دستکاری محتوا یا اختلال در خدمات مواجه شوند.
این موضوع میتواند به از دست رفتن اعتماد مشتریان، جریمههای قانونی و خسارات مالی منجر شود.
بهویژه سایتهای دولتی و مالی که از دروپال استفاده میکنند باید فوراً اقدام به بهروزرسانی کنند.
در ایران، بسیاری از سایتهای دولتی، دانشگاهی و تجاری از دروپال استفاده میکنند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری و سوءاستفاده از دادههای حساس شود.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی، سازمانهای ایرانی باید بیش از پیش به بهروزرسانی و حفاظت از سیستمهای خود توجه کنند.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود، که در صورت افشای اطلاعات کاربران، جریمههای سنگینی را به همراه دارد.
همچنین، سازمانها موظفند که اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران انجام دهند و عدم انجام این کار میتواند مسئولیت قانونی به همراه داشته باشد.
این آسیبپذیری میتواند توسط بازیگران دولتی یا گروههای سایبری برای حملات هدفمند علیه زیرساختهای حیاتی کشورها مورد سوءاستفاده قرار گیرد.
در شرایط ژئوپلیتیکی فعلی، افزایش حملات سایبری علیه کشورها و سازمانها محتمل است.
اعلامیه رسمی امنیتی از تیم دروپال آسیبپذیری CVE-2025-31673 در دروپال کشف شد که به کاربران اجازه دور زدن دسترسیها را میدهد.
نسخههای 10.3.13، 10.4.3، 11.0.12 و 11.1.3 اصلاح شدهاند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری میتواند منجر به دور زدن مکانیزمهای کنترلی دسترسی در سایتهای دروپالی شود و کاربران غیرمجاز را قادر به اصلاح محتواهای حساس کند.
با توجه به گسترده بودن استفاده از دروپال در سایتهای سازمانی و دولتی، سوءاستفاده از این آسیبپذیری میتواند پیامدهای جدی برای امنیت دادهها و یکپارچگی سیستمها داشته باشد.
همچنین، عدم بهروزرسانی نسخههای قدیمیتر میتواند سایتها را در معرض حملات بیشتری قرار دهد، زیرا این نسخهها دیگر پوشش امنیتی دریافت نمیکنند.
اثر کسبوکاری
سازمانها و کسبوکارهایی که از دروپال استفاده میکنند ممکن است با خطر افشای اطلاعات، دستکاری محتوا یا اختلال در خدمات مواجه شوند.
این موضوع میتواند به از دست رفتن اعتماد مشتریان، جریمههای قانونی و خسارات مالی منجر شود.
بهویژه سایتهای دولتی و مالی که از دروپال استفاده میکنند باید فوراً اقدام به بهروزرسانی کنند.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، دانشگاهی و تجاری از دروپال استفاده میکنند.
عدم توجه به این آسیبپذیری میتواند منجر به حملات سایبری و سوءاستفاده از دادههای حساس شود.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی، سازمانهای ایرانی باید بیش از پیش به بهروزرسانی و حفاظت از سیستمهای خود توجه کنند.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود، که در صورت افشای اطلاعات کاربران، جریمههای سنگینی را به همراه دارد.
همچنین، سازمانها موظفند که اقدامات امنیتی مناسبی را برای حفاظت از دادههای کاربران انجام دهند و عدم انجام این کار میتواند مسئولیت قانونی به همراه داشته باشد.
زاویه رسانه/کشور منبع
اعلامیه رسمی امنیتی از تیم دروپال
پوشش چند منبعی
این خبر در منابع دیگر
هشدار امنیتی دروپال: آسیبپذیری زنجیره ابزارک در هسته دروپال (CVE-2026-55804)Drupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری حیاتی تزریق شیء PHP در هسته دروپال (CVE-2026-55803) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بسیار حیاتی تزریق SQL در هسته دروپال (CVE-2026-9082) - بهروزرسانی فوری ضروریDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری اسکریپتنویسی بینسایتی در هسته دروپال: بهروزرسانی فوری به نسخه ۱۱.۳.۷ ضروری استDrupal Security Advisories · Global · enمشاهده در سایت
هشدار امنیتی در هسته دروپال: کشف زنجیره ابزارک و راهکارهای فوری برای نسخههای آسیبپذیرDrupal Security Advisories · Global · enمشاهده در سایت
آسیبپذیری بحرانی اسکریپتنویسی بینسایتی (XSS) در هسته دروپال کشف شدDrupal Security Advisories · Global · frمشاهده در سایت