Drupal本周宣布了软件更新,修复了Drupal核心和三个插件中的四个漏洞,这些漏洞可能导致未经授权的数据访问。Drupal核心漏洞的存在是因为Media Library模块在某些情况下没有对实体访问执行适当的检查,这可能会允许可以编辑内容的用户查看关于他们不应该访问的媒体项目的元数据。同样的问题影响了Media Library Form API Element插件,该插件支持在自定义表单中使用媒体库,而不必使用媒体库小部件。第三个漏洞在支持块中媒体实体渲染的Media Library Block插件中得到了修补,而第四个漏洞是在实体浏览器插件中发现的。