CVE-2026-3211Drupal的“Theme Negotiation by Rules”模块存在跨站请求伪造(CSRF)漏洞。该漏洞影响从0.0.0到1.2.1之前的所有版本。由于缺乏足够的CSRF令牌验证机制,攻击者可诱导已登录的管理员用户访问恶意页面。一旦触发,浏览器将在后台向服务器发送非预期的请求,导致管理员权限下的操作被恶意执行,进而破坏系统的完整性。
该漏洞的核心在于Drupal“Theme Negotiation by Rules”模块在处理敏感请求时未正确实施CSRF防护机制。在Drupal架构中,表单API通常会自动生成并验证CSRF令牌以防止伪造请求。然而,该模块的特定接口可能绕过了这一标准流程或存在验证逻辑缺陷。攻击者通过社会工程学手段,诱导目标用户访问包含恶意HTML或JavaScript代码的网页。当受害者浏览器加载该页面时,脚本会自动发起HTTP请求(通常是POST请求)至Drupal后台。由于请求携带了受害者浏览器中的有效会话Cookie,服务器误认为该请求是由管理员本人发起的合法操作,从而执行了如删除规则、修改配置等敏感动作。虽然该漏洞不需要攻击者进行认证,但利用过程需要用户交互,且主要影响数据的完整性。