Drupal · Role Delegation · CVE-2026-0945
Nome do Software Vulnerável e Versões Afetadas
Drupal Role Delegation versões 1.3.0 a 1.4.9
Descrição
Existe uma vulnerabilidade de escalada de privilégios no módulo Role Delegation. O módulo permite que administradores do site concedam a determinadas funções a autoridade para atribuir funções selecionadas a usuários, sem necessitar da permissão 'administer permissions'. Uma vulnerabilidade permite que um usuário com a capacidade de delegar uma função também atribua a função de administrador, inclusive à própria conta de usuário. Isso é possível quando o módulo é utilizado em conjunto com o módulo Views Bulk Operations e um atacante tem acesso a uma visualização de usuários com o módulo Views Bulk Operations ativado.
Recomendações
Atualize para a versão 1.5.0 ou posterior do Role Delegation.