Drupal
Drupal gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Drupal kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
37 ReportsZeige 1 bis 37 von 37
-
Drupal Core: Remote Code Execution (Drupalgeddon 3)
CVE-2018-7602 Kritisch Aktiv ausgenutzt RansomwareEine weitere Remote-Code-Execution-Schwachstelle im Drupal-Kern ermöglicht Angreifern die Ausführung von beliebigem Code auf betroffenen Systemen. Laut Zuordnung sind auch SimpleHelp Ltd und Light Code Labs mit dieser CVE verknüpft. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
CVSS: 9.8 EPSS: 99.24% Publiziert: Referenz: CISA KEV -
Drupal Core: SQL Injection
CVE-2026-9082 Kritisch Aktiv ausgenutztIm Drupal-Kern besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Betroffen sind laut Quelldaten die Versionen ab 8.9.0 vor 10.4.1. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-05-22. Ausnutzungswahrscheinlichkeit (EPSS): 87.9 %. Empfohlene Massnahme: Drupal Core auf eine Version ausserhalb des betroffenen Bereichs aktualisieren.
CVSS: 9.8 EPSS: 87.89% Publiziert: Referenz: CISA KEV -
Drupal Core: Remote Code Execution (Drupalgeddon 2)
CVE-2018-7600 Aktiv ausgenutzt RansomwareEine kritische Remote-Code-Execution-Schwachstelle im Drupal-Kern ermöglicht nicht authentifizierten Angreifern, beliebigen Code auf dem Server auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
Drupal Core: Remote Code Execution
CVE-2019-6340 Aktiv ausgenutztEine Remote-Code-Execution-Schwachstelle im Drupal-Kern erlaubt Angreifern, beliebigen Code auf betroffenen Servern auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.0 %.
EPSS: 92.02% Publiziert: Referenz: CISA KEV -
PEAR Archive_Tar Deserialization of Untrusted Data
CVE-2020-28949 Aktiv ausgenutztIn PEAR Archive_Tar wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.6 %.
EPSS: 84.55% Publiziert: Referenz: CISA KEV -
jQuery – Cross-Site Scripting (XSS)
CVE-2020-11023 Aktiv ausgenutztEine XSS-Schwachstelle in jQuery ermöglicht das Einschleusen und Ausführen von schadhaftem Skriptcode im Browser von Benutzern; betroffen sind unter anderem Produkte von Axis, die jQuery einbetten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-01-23. Ausnutzungswahrscheinlichkeit (EPSS): 83.8 %.
EPSS: 83.83% Publiziert: Referenz: CISA KEV -
PEAR Archive_Tar – Improper Link Resolution Vulnerability
CVE-2020-36193 Aktiv ausgenutztEine Schwachstelle durch fehlerhafte Link-Auflösung in PEAR Archive_Tar ermöglicht Angreifern potenziell das Überschreiben von Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 70.6 %.
EPSS: 70.59% Publiziert: Referenz: CISA KEV -
Drupal Core: Unrestricted File Upload
CVE-2020-13671 Aktiv ausgenutztEine Schwachstelle im Drupal-Kern erlaubt das uneingeschränkte Hochladen von Dateien ohne ausreichende Validierung, was zur Ausführung von Schadcode führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 35.4 %.
EPSS: 35.35% Publiziert: Referenz: CISA KEV -
Drupal Commerce: Schwachstelle in der Gastregistrierung (guest registration)
CVE-2026-15089 KritischIn der Gastregistrierung von Drupal Commerce besteht eine Schwachstelle. Die Quellbeschreibung der NVD enthält keine näheren technischen Angaben zur Art der Ausnutzung oder zu den konkret betroffenen Versionen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD -
Drupal Formatter Field: Object Injection über dynamisch bestimmte Objektattribute
CVE-2026-12535 KritischIm Drupal-Modul Formatter Field werden dynamisch bestimmte Objektattribute unzureichend kontrolliert verändert, was Object Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die betroffenen Modulversionen sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Drupal LocalGov Workflows: Fehlende Autorisierung erlaubt Forceful Browsing
CVE-2026-10768 KritischIm Drupal-Modul LocalGov Workflows besteht eine Schwachstelle durch fehlende Autorisierung (Missing Authorization), die es Angreifern per Forceful Browsing erlaubt, auf eigentlich geschützte Ressourcen zuzugreifen. Betroffen sind die Versionen 0.0.0 bis einschliesslich 1.6.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Object Injection im Drupal-Modul AlternativeCommerce (Basket)
CVE-2026-9726 KritischIm Drupal-Modul AlternativeCommerce (Basket) besteht eine Schwachstelle durch unzureichend kontrollierte Änderung dynamisch bestimmter Objektattribute, die eine Object Injection ermöglicht. Ein Angreifer kann dadurch manipulierte Objekte einschleusen und die Anwendungslogik unterlaufen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen des betroffenen Moduls einspielen.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Drupal-Modul „Mother May I": Schwachstelle in allen Versionen
CVE-2026-11913 KritischFür das Drupal-Modul „Mother May I" wurde eine Schwachstelle gemeldet. Die NVD-Quellbeschreibung nennt keine näheren technischen Details; betroffen sind laut Eintrag alle Versionen. Der CVSS-Vektor weist die Lücke als ohne Authentifizierung über das Netzwerk ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Drupal Core
CVE-2024-55636 KritischIn Drupal Core besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Drupal Core enthält eine Kette von Methoden (sogenannte Gadget-Chain), die ausnutzbar ist, wenn auf der Website eine unsichere Deserialisierungsschwachstelle vorliegt. Diese Kette stellt für sich genommen keine direkte Bedrohung dar, kann aber in Verbindung mit einer anderen Schwachstelle zur Remotecodeausführung genutzt werden. Betroffen sind Drupal Core ab 8.0.0 vor 10.2.11, ab 10.3.0 vor 10.3.9 sowie ab 11.0.0 vor 11.0.8. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 10.2.11, 10.3.9 beziehungsweise 11.0.8.
CVSS: 9.8 Publiziert: Referenz: NVD -
Object Injection durch unsichere Deserialisierung in Drupal Core
CVE-2024-55637 KritischIn Drupal Core ermöglicht eine unsichere Deserialisierung nicht vertrauenswürdiger Daten eine Object Injection. Drupal Core enthält eine Methodenkette (Gadget Chain), die bei Vorliegen einer weiteren Deserialisierungslücke zur Remote Code Execution führen kann. Betroffen sind Versionen ab 8.0.0 vor 10.2.11, ab 10.3.0 vor 10.3.9 und ab 11.0.0 vor 11.0.8. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Drupal Core 10.2.11, 10.3.9 bzw. 11.0.8 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Drupal Core – Object Injection durch unsichere Deserialisierung
CVE-2024-55638 KritischIn Drupal Core besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Betroffen sind Drupal Core 7.0 vor 7.102, 8.0.0 vor 10.2.11 sowie 10.3.0 vor 10.3.9. Der enthaltene Gadget-Chain stellt keine direkte Bedrohung dar, kann aber als Vektor für Remote Code Execution genutzt werden, wenn die Anwendung aufgrund einer weiteren Schwachstelle nicht vertrauenswürdige Daten deserialisiert. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Cross-Site-Scripting im Drupal-Modul COOKiES Consent Management
CVE-2025-48914 HochEine Schwachstelle durch unzureichende Neutralisierung von Eingaben während der Erzeugung von Webseiten (Cross-Site-Scripting) im Drupal-Modul COOKiES Consent Management erlaubt Cross-Site-Scripting (XSS). Betroffen ist COOKiES Consent Management ab Version 0.0.0 vor 1.2.15. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 1.2.15.
CVSS: 8.6 Publiziert: Referenz: NVD -
Drupal COOKiES Consent Management: Cross-Site-Scripting
CVE-2025-48915 HochEine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten (Cross-Site-Scripting) im Drupal-Modul COOKiES Consent Management erlaubt XSS-Angriffe. Betroffen sind Versionen ab 0.0.0 vor 1.2.15. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.2.15 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
Drupal Core: Object Injection durch unzureichend kontrollierte Attributmanipulation
CVE-2025-31674 HochDrupal Core weist eine Schwachstelle durch unzureichend kontrollierte Modifikation dynamisch bestimmter Objektattribute auf, die Object Injection ermöglicht. Betroffen sind die Versionen 8.0.0 bis vor 10.3.13, 10.4.0 bis vor 10.4.3, 11.0.0 bis vor 11.0.12 sowie 11.1.0 bis vor 11.1.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Drupal Core 10.3.13, 10.4.3, 11.0.12 bzw. 11.1.3 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
OS-Command-Injection im Drupal-Modul AI (Artificial Intelligence)
CVE-2025-31692 HochIm Drupal-Modul AI (Artificial Intelligence) besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen, die zu OS-Command-Injection führen kann. Betroffen sind Versionen von 0.0.0 bis vor 1.0.5. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal Symfony Mailer Lite – Cross-Site Request Forgery
CVE-2024-13250 HochIm Drupal-Modul Symfony Mailer Lite besteht in Versionen vor 1.0.6 eine Cross-Site-Request-Forgery-Schwachstelle. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Symfony Mailer Lite 1.0.6 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Drupal Core – Privilege Escalation
CVE-2024-55634 HochEine Schwachstelle in Drupal Core erlaubt eine Rechteausweitung (Privilege Escalation). Betroffen sind laut NVD die Versionen 8.0.0 bis vor 10.2.11, 10.3.0 bis vor 10.3.9 sowie 11.0.0 bis vor 11.0.8. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine der bereinigten Versionen 10.2.11, 10.3.9 bzw. 11.0.8 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Drupal Core – Excessive Allocation
CVE-2024-11941 HochEine Schwachstelle in Drupal Core erlaubt Excessive Allocation. Betroffen ist Drupal Core von 10.2.0 vor 10.2.2 sowie von 10.1.0 vor 10.1.8. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal: Denial of Service durch fehlerhafte Verarbeitung struktureller Elemente
CVE-2024-22362 HochDrupal verarbeitet bestimmte strukturelle Elemente fehlerhaft. Wird die Schwachstelle ausgenutzt, kann ein Angreifer dadurch einen Denial-of-Service-Zustand herbeiführen. Weitere Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal JSON:API-Modul: Offenlegung von Fehler-Backtraces
CVE-2023-5256 HochIn bestimmten Szenarien gibt das JSON:API-Modul von Drupal laut NVD Fehler-Backtraces aus. Je nach Konfiguration können dadurch sensible Informationen zwischengespeichert und anonymen Nutzern zugänglich gemacht werden, was zu einer Rechteausweitung führen kann. Betroffen sind nur Websites mit aktiviertem JSON:API-Modul; die core-REST- und contributed-GraphQL-Module sind nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: JSON:API-Modul deinstallieren, falls nicht benötigt.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
Znuny / OTRS – Sicherheitslücke (CVE-2021-41184)
CVE-2021-41184 MittelFür mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2021-41184) gemeldet; Znuny/OTRS führt die betroffene Komponente in seinem Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 40.8 %.
EPSS: 40.77% Referenz: Znuny GmbH, OTRS AG -
CVE-2021-41182 – herstellerübergreifende Sicherheitslücke
CVE-2021-41182 MittelFür mehrere Produkte (u. a. Znuny/OTRS, Drupal und NetApp) wurde eine Sicherheitslücke (CVE-2021-41182) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 39.4 %.
EPSS: 39.36% Referenz: Znuny / OTRS -
CVE-2021-41183 – herstellerübergreifende Sicherheitslücke
CVE-2021-41183 MittelFür mehrere Produkte (u. a. Znuny/OTRS, Ubiquiti und Fedora) wurde eine Sicherheitslücke (CVE-2021-41183) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 8.5 %.
EPSS: 8.53% Referenz: Znuny GmbH, OTRS AG -
Drupal core: Object Injection durch fehlerhafte Attributänderung
CVE-2026-6366 MittelEine Schwachstelle vom Typ Improperly Controlled Modification of Dynamically-Determined Object Attributes in Drupal core erlaubt Object Injection. Betroffen ist Drupal core ab 8.0.0 vor 10.5.9 sowie weitere Zweige. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Drupal-core-Version aktualisieren.
CVSS: 6.6 EPSS: 0.40% Publiziert: Referenz: NVD -
Drupal Canvas – Cross-Site-Scripting (XSS)
CVE-2026-58587 MittelIn Drupal Canvas besteht eine Cross-Site-Scripting-Schwachstelle (XSS) durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Drupal Canvas – Cross-Site-Scripting (XSS)
CVE-2026-58588 MittelIn Drupal Canvas ermöglicht eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten Cross-Site-Scripting (XSS). Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Drupal core – Cross-Site-Scripting (XSS)
CVE-2026-6365 MittelIn Drupal core besteht eine Cross-Site-Scripting-Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Seitengenerierung. Betroffen ist Drupal core ab Version 8.0.0. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Drupal Core – Cross-Site Scripting (XSS)
CVE-2026-6367 MittelIn Drupal Core besteht eine Cross-Site-Scripting-Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten. Laut Quelldaten ist Drupal Core ab Version 11.3.0 betroffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Drupal Anti-Spam by CleanTalk: Reflektiertes Cross-Site-Scripting
CVE-2026-10770 MittelIm Drupal-Modul Anti-Spam by CleanTalk besteht eine reflektierte Cross-Site-Scripting-Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das betroffene Modul auf eine bereinigte Version aktualisieren.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Drupal Commerce Core – Gespeichertes Cross-Site-Scripting (XSS)
CVE-2026-10769 MittelIn Drupal Commerce Core besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Seitengenerierung, die gespeichertes Cross-Site-Scripting (Stored XSS) ermöglicht. Betroffen sind Commerce-Core-Versionen ab 3.3.0. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Betroffene sollten auf eine bereinigte Version aktualisieren.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Drupal Tagify: Stored Cross-Site-Scripting (XSS)
CVE-2026-11908 MittelIm Drupal-Modul Tagify besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die ein Stored Cross-Site-Scripting (XSS) ermöglicht. Betroffen sind die Versionen 0.0.0 bis einschliesslich 1.2.52. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Drupal, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.