CVE-2026-3212Drupal Tagify 模块存在跨站脚本 (XSS) 漏洞,由于在网页生成过程中未能正确中和用户输入,攻击者可诱导具有特定权限的用户访问恶意链接或页面,从而在受害者浏览器中执行恶意 JavaScript 代码。此漏洞可能导致会话劫持、敏感信息泄露或未授权操作。受影响版本涵盖从 0.0.0 开始至 1.2.49 之前的所有版本。
该漏洞的核心在于 Tagify 组件在处理用户提交的标签数据时,缺乏足够的输出编码或输入过滤。攻击者可以构造包含恶意 HTML/JavaScript 标签的 payload,并通过受影响的接口提交。当低权限用户(PR:L)浏览包含该 payload 的页面时(UI:R),浏览器会将恶意代码作为页面的一部分进行解析和执行。由于 CVSS 向量包含 S:C(范围改变),攻击者可能利用此漏洞突破当前浏览上下文的限制,进而攻击 Drupal 系统的其他组件或利用受害者的身份权限执行恶意请求。