CVE-2026-6365Drupal Core存在跨站脚本漏洞,由于Web页面生成时未正确中和用户输入。攻击者可诱导用户访问恶意链接,在受害者浏览器中执行任意脚本,窃取会话信息或篡改页面内容。
该漏洞属于存储型或反射型XSS(具体视受影响组件而定),源于Drupal Core在渲染Web页面时,对特定用户输入缺乏足够的过滤和转义。由于无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可轻易构造包含JavaScript代码的恶意数据。当特权用户访问受污染的页面时(UI:R),浏览器将解析并执行该脚本。由于影响范围(S:C),攻击者可能利用此漏洞绕过同源策略,进一步控制用户会话,对系统完整性造成威胁。