VYPR

Vendor CVEs

Drupal

All CVEs

1,430 total · sorted by risk
  • CVE-2016-3167HigApr 12, 2016
    risk 0.48cvss 7.4epss 0.01

    Open redirect vulnerability in the drupal_goto function in Drupal 6.x before 6.38, when used with PHP before 5.4.7, allows remote attackers to redirect users to arbitrary web sites and conduct phishing attacks via a double-encoded URL in the "destination" parameter.

  • CVE-2016-3164HigApr 12, 2016
    risk 0.48cvss 7.4epss 0.02

    Drupal 6.x before 6.38, 7.x before 7.43, and 8.x before 8.0.4 might allow remote attackers to conduct open redirect attacks by leveraging (1) custom code or (2) a form shown on a 404 error page, related to path manipulation.

  • CVE-2016-3187HigApr 8, 2016
    risk 0.48cvss 7.3epss 0.02

    The Prepopulate module 7.x-2.x before 7.x-2.1 for Drupal allows remote attackers to modify the REQUEST superglobal array, and consequently have unspecified impact, via a base64-encoded pp parameter.

  • CVE-2026-76782HigSep 2, 2026
    risk 0.47cvss 7.3epss 0.00

    Vulnerability in Drupal Screenshot. This issue affects Screenshot versions: *.*.

  • CVE-2026-76759HigSep 2, 2026
    risk 0.47cvss 7.3epss 0.00

    Vulnerability in Drupal Screenshot. This issue affects Screenshot versions: *.*.

  • CVE-2025-48920HigJun 13, 2025
    risk 0.47cvss 7.3epss 0.00

    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Drupal etracker allows Cross-Site Scripting (XSS).This issue affects etracker: from 0.0.0 before 3.1.0.

  • CVE-2025-3904HigApr 23, 2025
    risk 0.47cvss 7.3epss 0.00

    Vulnerability in Drupal Sportsleague.This issue affects Sportsleague: *.*.

  • CVE-2025-3903HigApr 23, 2025
    risk 0.47cvss 7.3epss 0.00

    Vulnerability in Drupal UEditor - 百度编辑器.This issue affects UEditor - 百度编辑器: *.*.

  • CVE-2024-13311HigJan 9, 2025
    risk 0.47cvss 7.3epss 0.00

    Vulnerability in Drupal Allow All File Extensions for file fields.This issue affects Allow All File Extensions for file fields: *.*.

  • CVE-2024-13291HigJan 9, 2025
    risk 0.47cvss 7.3epss 0.00

    Incorrect Authorization vulnerability in Drupal Basic HTTP Authentication allows Forceful Browsing.This issue affects Basic HTTP Authentication: from 7.X-1.0 before 7.X-1.4.

  • CVE-2020-28948HigNov 19, 2020
    risk 0.47cvss 7.8epss 0.47

    Archive_Tar through 1.4.10 allows an unserialization attack because phar: is blocked but PHAR: is not blocked.

  • CVE-2026-18985HigAug 25, 2026
    risk 0.46cvss 8.1epss 0.00

    Incorrect Authorization vulnerability in Drupal Edit in-place field allows Forceful Browsing. This issue affects Edit in-place field versions: from 0.0.0 to 2.1.1.

  • CVE-2025-31686HigMar 31, 2025
    risk 0.46cvss 8.1epss 0.00

    Missing Authorization vulnerability in Drupal Open Social allows Forceful Browsing.This issue affects Open Social: from 0.0.0 before 12.3.11, from 12.4.0 before 12.4.10.

  • CVE-2024-55634HigDec 10, 2024
    risk 0.46cvss 8.1epss 0.00

    A vulnerability in Drupal Core allows Privilege Escalation.This issue affects Drupal Core: from 8.0.0 before 10.2.11, from 10.3.0 before 10.3.9, from 11.0.0 before 11.0.8.

  • CVE-2022-29248HigMay 25, 2022
    risk 0.45cvss 8.0epss 0.01

    Guzzle is a PHP HTTP client. Guzzle prior to versions 6.5.6 and 7.4.3 contains a vulnerability with the cookie middleware. The vulnerability is that it is not checked if the cookie domain equals the domain of the server which sets the cookie via the Set-Cookie header, allowing a…

  • CVE-2021-41182MedOct 26, 2021
    risk 0.45cvss 6.5epss 0.39

    jQuery-UI is the official jQuery user interface library. Prior to version 1.13.0, accepting the value of the `altField` option of the Datepicker widget from untrusted sources may execute untrusted code. The issue is fixed in jQuery UI 1.13.0. Any string value passed to the…

  • CVE-2019-6338HigJan 22, 2019
    risk 0.45cvss 8.0epss 0.02

    In Drupal Core versions 7.x prior to 7.62, 8.6.x prior to 8.6.6 and 8.5.x prior to 8.5.9; Drupal core uses the third-party PEAR Archive_Tar library. This library has released a security update which impacts some Drupal configurations. Refer to CVE-2018-1000888 for details

  • CVE-2025-31688MedMar 31, 2025
    risk 0.44cvss 6.8epss 0.00

    Cross-Site Request Forgery (CSRF) vulnerability in Drupal Configuration Split allows Cross Site Request Forgery.This issue affects Configuration Split: from 0.0.0 before 1.10.0, from 2.0.0 before 2.0.2.

  • CVE-2025-31684MedMar 31, 2025
    risk 0.44cvss 6.8epss 0.00

    Cross-Site Request Forgery (CSRF) vulnerability in Drupal OAuth2 Client allows Cross Site Request Forgery.This issue affects OAuth2 Client: from 0.0.0 before 4.1.3.

  • CVE-2025-31683MedMar 31, 2025
    risk 0.44cvss 6.8epss 0.00

    Cross-Site Request Forgery (CSRF) vulnerability in Drupal Google Tag allows Cross Site Request Forgery.This issue affects Google Tag: from 0.0.0 before 1.8.0, from 2.0.0 before 2.0.8.

  • CVE-2025-31680MedMar 31, 2025
    risk 0.44cvss 6.8epss 0.00

    Cross-Site Request Forgery (CSRF) vulnerability in Drupal Matomo Analytics allows Cross Site Request Forgery.This issue affects Matomo Analytics: from 0.0.0 before 1.24.0.

  • CVE-2024-13268MedJan 9, 2025
    risk 0.44cvss 6.8epss 0.00

    Improper Neutralization of Directives in Statically Saved Code ('Static Code Injection') vulnerability in Drupal Opigno allows PHP Local File Inclusion.This issue affects Opigno: from 7.X-1.0 before 7.X-1.23.

  • CVE-2016-9451MedNov 25, 2016
    risk 0.44cvss 6.8epss 0.02

    Confirmation forms in Drupal 7.x before 7.52 make it easier for remote authenticated users to conduct open redirect attacks via unspecified vectors.

  • CVE-2025-3062MedMar 31, 2025
    risk 0.43cvss 6.6epss 0.00

    Vulnerability in Drupal Drupal Admin LTE theme.This issue affects Drupal Admin LTE theme: *.*.

  • CVE-2025-3061MedMar 31, 2025
    risk 0.43cvss 6.6epss 0.00

    Vulnerability in Drupal Material Admin.This issue affects Material Admin: *.*.

  • CVE-2025-3060MedMar 31, 2025
    risk 0.43cvss 6.6epss 0.01

    Vulnerability in Drupal Flattern – Multipurpose Bootstrap Business Profile.This issue affects Flattern – Multipurpose Bootstrap Business Profile: *.*.

  • CVE-2025-31693MedMar 31, 2025
    risk 0.43cvss 6.6epss 0.01

    Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Drupal AI (Artificial Intelligence) allows OS Command Injection.This issue affects AI (Artificial Intelligence): from 0.0.0 before 1.0.5.

  • CVE-2024-13300MedJan 9, 2025
    risk 0.43cvss 6.6epss 0.00

    Vulnerability in Drupal Print Anything.This issue affects Print Anything: *.*.

  • CVE-2024-13299MedJan 9, 2025
    risk 0.43cvss 6.6epss 0.00

    Vulnerability in Drupal Megamenu Framework.This issue affects Megamenu Framework: *.*.

  • CVE-2024-13297MedJan 9, 2025
    risk 0.43cvss 6.6epss 0.00

    Deserialization of Untrusted Data vulnerability in Drupal Eloqua allows Object Injection.This issue affects Eloqua: from 7.X-* before 7.X-1.15.

  • CVE-2024-13296MedJan 9, 2025
    risk 0.43cvss 6.6epss 0.00

    Deserialization of Untrusted Data vulnerability in Drupal Mailjet allows Object Injection.This issue affects Mailjet: from 0.0.0 before 4.0.1.

  • CVE-2024-13295MedJan 9, 2025
    risk 0.43cvss 6.6epss 0.00

    Deserialization of Untrusted Data vulnerability in Drupal Node export allows Object Injection.This issue affects Node export: from 7.X-* before 7.X-3.3.

  • CVE-2021-41183MedOct 26, 2021
    risk 0.43cvss 6.5epss 0.09

    jQuery-UI is the official jQuery user interface library. Prior to version 1.13.0, accepting the value of various `*Text` options of the Datepicker widget from untrusted sources may execute untrusted code. The issue is fixed in jQuery UI 1.13.0. The values passed to various…

  • CVE-2019-11358MedApr 20, 2019
    risk 0.43cvss 6.1epss 0.87

    jQuery before 3.4.0, as used in Drupal, Backdrop CMS, and other products, mishandles jQuery.extend(true, {}, ...) because of Object.prototype pollution. If an unsanitized source object contained an enumerable __proto__ property, it could extend the native Object.prototype.

  • CVE-2026-18259HigAug 25, 2026
    risk 0.42cvss 7.5epss 0.00

    Observable Timing Discrepancy vulnerability in Drupal Token Content Access allows Brute Force. This issue affects Token Content Access versions: from 0.0.0 to 3.1.2.

  • CVE-2026-13241MedJul 10, 2026
    risk 0.42cvss 6.5epss 0.00

    Missing Authorization vulnerability in Drupal Paragraphs allows Forceful Browsing. This issue affects Paragraphs versions: from 0.0.0 to 1.21.0.

  • CVE-2026-13240MedJul 10, 2026
    risk 0.42cvss 6.5epss 0.00

    Missing Authorization vulnerability in Drupal Paragraphs allows Forceful Browsing. This issue affects Paragraphs versions: from 0.0.0 to 1.21.0.

  • CVE-2026-1556MedMar 26, 2026
    risk 0.42cvss 6.5epss 0.00

    Information disclosure in the file URI processing of File (Field) Paths in Drupal File (Field) Paths 7.x prior to 7.1.3 on Drupal 7.x allows authenticated users to disclose other users’ private files via filename‑collision uploads. This can cause hook_node_insert() consumers…

  • CVE-2026-3531MedMar 26, 2026
    risk 0.42cvss 6.5epss 0.00

    Authentication Bypass Using an Alternate Path or Channel vulnerability in Drupal OpenID Connect / OAuth client allows Authentication Bypass.This issue affects OpenID Connect / OAuth client: from 0.0.0 before 1.5.0.

  • CVE-2026-3527MedMar 26, 2026
    risk 0.42cvss 6.5epss 0.00

    Missing Authentication for Critical Function vulnerability in Drupal AJAX Dashboard allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects AJAX Dashboard: from 0.0.0 before 3.1.0.

  • CVE-2026-3214MedMar 25, 2026
    risk 0.42cvss 6.5epss 0.00

    Authentication Bypass Using an Alternate Path or Channel vulnerability in Drupal CAPTCHA allows Functionality Bypass.This issue affects CAPTCHA: from 0.0.0 before 1.17.0, from 2.0.0 before 2.0.10.

  • CVE-2026-0948MedFeb 4, 2026
    risk 0.42cvss 6.5epss 0.00

    Authentication Bypass Using an Alternate Path or Channel vulnerability in Drupal Microsoft Entra ID SSO Login allows Privilege Escalation.This issue affects Microsoft Entra ID SSO Login: from 0.0.0 before 1.0.4.

  • CVE-2025-9551MedOct 10, 2025
    risk 0.42cvss 6.5epss 0.00

    Improper Restriction of Excessive Authentication Attempts vulnerability in Drupal Protected Pages allows Brute Force.This issue affects Protected Pages: from 0.0.0 before 1.8.0, from 7.X-1.0 before 7.X-2.5.

  • CVE-2025-9549MedOct 10, 2025
    risk 0.42cvss 6.5epss 0.00

    Missing Authorization vulnerability in Drupal Facets allows Forceful Browsing.This issue affects Facets: from 0.0.0 before 2.0.10, from 3.0.0 before 3.0.1.

  • CVE-2025-7030MedJul 8, 2025
    risk 0.42cvss 6.5epss 0.00

    Privilege Defined With Unsafe Actions vulnerability in Drupal Two-factor Authentication (TFA) allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Two-factor Authentication (TFA): from 0.0.0 before 1.11.0.

  • CVE-2025-48916MedJun 13, 2025
    risk 0.42cvss 6.5epss 0.00

    Missing Authorization vulnerability in Drupal Bookable Calendar allows Forceful Browsing.This issue affects Bookable Calendar: from 0.0.0 before 2.2.13.

  • CVE-2025-48448MedJun 11, 2025
    risk 0.42cvss 6.5epss 0.00

    Allocation of Resources Without Limits or Throttling vulnerability in Drupal Admin Audit Trail allows Excessive Allocation.This issue affects Admin Audit Trail: from 0.0.0 before 1.0.5.

  • CVE-2025-47709MedMay 14, 2025
    risk 0.42cvss 6.5epss 0.00

    Missing Authorization vulnerability in Drupal Enterprise MFA - TFA for Drupal allows Forceful Browsing.This issue affects Enterprise MFA - TFA for Drupal: from 0.0.0 before 4.7.0, from 5.0.0 before 5.2.0.

  • CVE-2025-3733MedApr 16, 2025
    risk 0.42cvss 6.5epss 0.00

    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Drupal baguetteBox.Js allows Cross-Site Scripting (XSS).This issue affects baguetteBox.Js: from 0.0.0 before 2.0.4, from 3.0.0 before 3.0.1.

  • CVE-2025-3475MedApr 9, 2025
    risk 0.42cvss 6.5epss 0.00

    Allocation of Resources Without Limits or Throttling, Incorrect Authorization vulnerability in Drupal WEB-T allows Excessive Allocation, Content Spoofing.This issue affects WEB-T: from 0.0.0 before 1.1.0.

Page 4 of 29