CVE-2026-6095Drupal Orejime模块存在跨站脚本漏洞(XSS)。该漏洞源于在Web页面生成过程中未能正确中和用户输入,允许攻击者注入恶意脚本。此问题影响Orejime 2.0.16之前的所有版本。攻击者可诱导用户访问包含恶意脚本的页面,从而窃取Cookie或会话令牌。建议管理员尽快更新至修复版本以消除风险。
该漏洞属于典型的存储型或反射型跨站脚本漏洞,具体取决于Orejime模块处理数据的方式。漏洞根源在于应用程序未能对用户提交的输入数据进行严格的过滤和转义,直接将其输出到HTML页面中。由于CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)且影响范围变更(S:C),攻击者可以轻易构造包含JavaScript代码的Payload,并通过模块接口进行注入。当受害者浏览器请求并渲染该页面时,嵌入的恶意脚本将在受害者的浏览器上下文中执行。这可能导致攻击者劫持用户会话、修改网页内容、钓鱼攻击或将用户重定向至恶意网站,进而对 Drupal 站点造成进一步的安全威胁。