CVE-2026-3213Drupal的CleanTalk反垃圾邮件插件存在输入中立化不当漏洞,导致跨站脚本攻击(XSS)。该漏洞源于Web页面生成过程中未对用户输入进行充分过滤。攻击者可利用此漏洞在受害者浏览器中执行恶意JavaScript代码。此问题影响从0.0.0开始至9.7.0之前的所有版本。根据CVSS 3.1评分,该漏洞评分为4.7,属于中危风险。
该漏洞本质上属于跨站脚本(XSS)漏洞。在Drupal的CleanTalk插件中,特定功能模块未能正确转义或过滤用户提交的恶意输入。攻击者无需认证(PR:N)即可构造特制的恶意链接或数据包。由于存在用户交互要求(UI:R),攻击者需要诱导受害者点击链接或访问特定页面。当受害者的浏览器解析响应页面时,由于作用域改变(S:C),注入的恶意脚本可能会在更广泛的上下文中执行。这可能导致窃取用户会话Cookie、敏感信息(C:L)或修改页面内容(I:L),从而进一步控制用户账户。