CVE-2026-3528Drupal Calculation Fields模块存在跨站脚本(XSS)漏洞。该漏洞由于在网页生成过程中未能正确中和用户输入导致,影响了从0.0.0版本开始到1.0.4之前的所有版本。攻击者可利用此漏洞诱导受害者访问包含恶意脚本的页面,从而在受害者浏览器中执行任意JavaScript代码,可能导致窃取会话凭证或执行未授权操作。
该漏洞的根本原因是Drupal Calculation Fields模块在处理和渲染计算字段数据时,缺乏足够的输出过滤。攻击者无需经过身份认证(PR:N),即可构造包含恶意HTML或JavaScript代码的载荷(例如:<script>alert(1)</script>或<img src=x onerror=alert(1)>)并将其提交到受影响字段中。由于应用未对特殊字符进行转义,当其他用户(如管理员)访问包含该恶意数据的页面时,浏览器会将载荷解析为可执行代码。CVSS向量中的S:C表示该漏洞具有范围改变特性,利用此漏洞可能影响同一浏览器的其他标签页或会话。