Eine Sicherheitslücke in dem Drupal CMS hat zur Folge, dass entfernte Angreifer unberechtigt Befehle auf dem Drupal-Server ausführen können. Die Schwachstelle ist als kritisch eingestuft. Zum Ausnutzen dieses Sicherheitslecks muss der Angreifer sein Opfer allerdings dazu bringen eine speziell präparierte Website zu besuchen. Erst dann werden die vom Angreifer gewünschten PHP-Befehle auf dem Server ausgeführt.
Unabhängig davon wurde auch eine weniger kritsche Cross-Site-Request-Forgery-Schwachstelle entdeckt und korrigiert. Der verantwortliche Programmierfehler liegt hier in dem Form-API der Drupal Anwendung.
Beide Sicherheitslücken wurden in den Drupal-Versionen 7.72, 8.8.8, 8.9.1 und 9.0.1 nun korrigiert.
