Drupal soluciona dos vulnerabilidades que afectan a la librería CKEditor

Viernes, Marzo 18, 2022
Recursos afectados: 

Las versiones de Drupal anteriores a:

  • Drupal 9.3.8,
  • Drupal 9.2.15,
Descripción: 

Se han detectado dos vulnerabilidades de severidad media en core de Drupal, en concreto en la librería CKEditor que sirve para editar páginas desde el backend de la web.

Solución: 

Se recomienda actualizar Drupal a la última versión disponible. Para ello, puedes acceder a los siguientes enlaces:

Todas las versiones de Drupal 9, anteriores a 9.2.x, están al final de su ciclo de vida y no reciben actualizaciones de seguridad. Drupal 8 ha llegado al final de su vida útil.

El core de Drupal 7 no se está afectado, aunque se recomienda a los propietarios de los sitios donde tengan Drupal 7, 8 y 9 revisar su sitio web siguiendo el protocolo para la gestión de librerías y plugins externos, ya que CKEditor podría utilizar plugins externos.
Importante: recuerda hacer una copia de seguridad de los archivos de tu servidor y de la base de datos antes de proceder a actualizar tu gestor de contenidos. Además, es recomendable realizar pruebas previas en entornos de preproducción y comprobar que todo funciona correctamente tras la actualización.

Es importante proteger el gestor de contenidos para evitar que sea vulnerable. Sigue este checklist para evitar posibles ataques de ciberdelincuentes, algunos de ellos explicados en casos reales:

Detalle: 

Drupal

Las vulnerabilidades se podrían explotar si Drupal está configurado para permitir el uso de la librería CKEditor para la edición de WYSIWYG. Un ciberdelincuente con permisos para crear o editar contenido, incluso sin tener acceso al propio CKEditor, podría realizar un ataque de tipo Cross-Site Scripting (XSS).