Eine Schwachstelle in dem Content-Management-Systems (CMS) Drupal hat zur Folge, dass entfernte Angreifer Cross-Site-Skripting-Attacken durchführen können. Der verantwortliche Programmiefehler liegt nicht in dem Drupal-Code selbst, sondern in der Drittanbieter-Bibliothek CKEditor. CKEditor ist ein HTML-Editor mit WYSIWYG-Feature. Seit Version 8 ist CKEDitor ein Core-Modul von Drupal. Die
Schwachstelle tritt beim Verarbeiten des HTML-Codes auf und kann von einem Angreifer durch spezielle Eingaben in den Editor ausgelöst werden.
Der Fehler wurde in den Drupal-Versionen 8.9.16, 9.0.14 und 9.1.9 korrigiert.
