Auch bei Drupal sind es die Zusatzmodule
Drupal-Module (Panels, ECA u. a.)
In mehreren Drupal-Modulen wurden Sicherheitslücken geschlossen, zwei davon als kritisch eingestuft. Im Modul Panels war die Rechteprüfung unzureichend (behoben in 8.x-4.9), im Modul ECA ermöglichten CSRF-Angriffe Zugriff auf abgeschottete Informationen (behoben in 1.1.12, 2.0.16 und 2.1.7).
Vier weitere Module waren ebenfalls betroffen. Angriffe waren zum Zeitpunkt der Meldung nicht bekannt.
Was das für dich heißt
Diese Meldung ist älter und steht hier als Beleg für ein Muster, nicht als akuter Handlungsbedarf: Nicht der CMS-Kern ist die häufigste Schwachstelle, sondern das, was drumherum installiert wird. Bei WordPress heißt es Plug-in, bei Drupal Modul - das Prinzip ist dasselbe.
Wenn du ein CMS einsetzt, lohnt einmal im Jahr eine Bestandsaufnahme: Was ist installiert, wer pflegt es noch, und was davon benutzt eigentlich niemand mehr? Nicht benutzte Erweiterungen zu deaktivieren reicht übrigens nicht - deinstallieren.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennungen CVE-2025-3474 CVE-2025-3131
Quelle heise online ↗