Проект: Drupal Core
Дата публикации: 12 августа 2021
Риск безопасности: Умеренно критично. Critical 13∕25 AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:Default
Уязвимость: Сторонние библиотеки.
¶Описание
Drupal ядро использует библиотеку CKEditor. Для данной библиотеки вышло обновление безопасности которое также влияет на Drupal.
Уязвимости возможны, если Drupal настроен на использование библиотеки CKEditor. Злоумышленник, который может создавать или редактировать контент (даже без доступа к CKEditor), может использовать одну или несколько уязвимостей межсайтового скриптинга (XSS), направленных на пользователей с доступом к CKEditor, включая администраторов сайта с привилегированным доступом.
Для детальной информации смотрите официальный анонс CKEditor.
Drupal Steward не покрывает данную проблему.
¶Решение
Обновиться до актуальных версий:
- Если используете Drupal 8.9.x, обновитесь до Drupal 8.9.18.
- Если используете Drupal 9.1.x, обновитесь до Drupal 9.1.12.
- Если используете Drupal 9.2.x, обновитесь до Drupal 9.2.4.
¶Ссылки
- SA-CORE-2021-005 (англ.), drupal.org, 12 августа 2021
- CKEditor 4.16.2 with browser improvements and security fixes (англ.), ckeditor.com, 12 августа 2021