No Drupal 7 Módulo de Referência de Termo, existem dois vetores XSS armazenados no tubo de renderização widget/formateria. Vector A (modelos de exibição de símbolos): Quando o módulo Token está ativado e os modelos de exibição de símbolos estão configurados, a saída de símbolos controlados pelo atacante (por exemplo, descrição de termos) é renderizada sem a desinfectação adequada. Qualquer usuário que possa editar os termos taxonomia referenciados pode injetar HTML/JS que executa quando o campo é renderizado. Vector B (reprodução de rótulos de termos): As rótulas de termos de Taxonomia não são adequadamente desinfectadas antes de serem apresentadas no widget, permitindo que um usuário com permissão para criar ou editar termos de taxonomia injete scripts no nome do termo que executa quando um formulário contendo o widget é visualizado. Exploit afeta versões 7.x- 1.x até e incluindo 7.x- 1.11. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 4093 foi publicado em 2026 - 05 - 21 T 22: 16: 48.290 Z e última modificação em 2026 - 07 - 23 T 16: 10: 00.137 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.1, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: widget de referência de termo de árvore de taxonomia widget de referência de termo de árvore de taxonomia. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.