{"schema_version":1,"title":"Packagist:Https://Packages.drupal.org/8 Drupal/Webform vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 31 vulnerabilities in Packagist:Https://Packages.drupal.org/8 Drupal/Webform: 20 in the last 7 days and 20 in the last 90 days, 0 of them critical and 0 exploited in the wild. The most recent, CVE-2026-96355, was published on 23 September 2026.","url":"https://junglewise.ai/threats/technologies/drupal-webform","json_url":"https://junglewise.ai/threats/technologies/drupal-webform.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/technologies/drupal-webform","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"technology","counts":{"high":0,"all_time":31,"critical":0,"exploited":0,"last_7_days":20,"last_30_days":20,"last_90_days":20,"last_365_days":20},"latest":[{"cve":"CVE-2026-96355","slug":"cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders","title":"Drupal Webform template injection in token replacement","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:38+00:00","url":"https://junglewise.ai/threats/cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96356","slug":"cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders","title":"Drupal Webform access control bypass with malformed configuration","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:21+00:00","url":"https://junglewise.ai/threats/cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96398","slug":"cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders","title":"Drupal Webform module access bypass in submission view modes","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:04+00:00","url":"https://junglewise.ai/threats/cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96357","slug":"cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in file download handling","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:49+00:00","url":"https://junglewise.ai/threats/cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96364","slug":"cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders","title":"Drupal Webform anti-spam bypass in Share submodule","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:32+00:00","url":"https://junglewise.ai/threats/cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96365","slug":"cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders","title":"Drupal Webform denial of service via unvalidated token parameter","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:17+00:00","url":"https://junglewise.ai/threats/cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96366","slug":"cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders","title":"Drupal Webform module insufficient file upload validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:25:53+00:00","url":"https://junglewise.ai/threats/cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96373","slug":"cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders","title":"Drupal Webform access bypass in export filename validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:20:24+00:00","url":"https://junglewise.ai/threats/cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96372","slug":"cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders","title":"Drupal Webform module insufficient access restriction on remote HTTP operations","severity":"info","exploited":false,"published_at":"2026-09-23T16:18:15+00:00","url":"https://junglewise.ai/threats/cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders"},{"cve":"CVE-2026-96371","slug":"cve-2026-96371-drupal-contrib-2026-166-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in source editing","severity":"info","exploited":false,"published_at":"2026-09-23T16:17:47+00:00","url":"https://junglewise.ai/threats/cve-2026-96371-drupal-contrib-2026-166-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96369","slug":"cve-2026-96369-drupal-contrib-2026-165-the-webform-module-allows-site-builders","title":"Drupal Webform access bypass via JSON:API caching","severity":"info","exploited":false,"published_at":"2026-09-23T16:17:08+00:00","url":"https://junglewise.ai/threats/cve-2026-96369-drupal-contrib-2026-165-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96370","slug":"cve-2026-96370-drupal-contrib-2026-164-the-webform-module-allows-site-builders","title":"Drupal Webform Submission Export/Import server-side request forgery","severity":"info","exploited":false,"published_at":"2026-09-23T16:16:35+00:00","url":"https://junglewise.ai/threats/cve-2026-96370-drupal-contrib-2026-164-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96368","slug":"cve-2026-96368-drupal-contrib-2026-163-the-webform-module-allows-site-builders","title":"Drupal Webform cross-site scripting in tooltips and help text","severity":"info","exploited":false,"published_at":"2026-09-23T16:16:18+00:00","url":"https://junglewise.ai/threats/cve-2026-96368-drupal-contrib-2026-163-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96367","slug":"cve-2026-96367-drupal-contrib-2026-162-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in YAML editor","severity":"info","exploited":false,"published_at":"2026-09-23T16:15:26+00:00","url":"https://junglewise.ai/threats/cve-2026-96367-drupal-contrib-2026-162-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96363","slug":"cve-2026-96363-drupal-contrib-2026-161-the-webform-module-allows-site-builders","title":"Drupal Webform Entity Print cross-site scripting in print templates","severity":"info","exploited":false,"published_at":"2026-09-23T16:14:32+00:00","url":"https://junglewise.ai/threats/cve-2026-96363-drupal-contrib-2026-161-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96362","slug":"cve-2026-96362-drupal-contrib-2026-160-the-webform-module-allows-site-builders","title":"Drupal Webform cross-site scripting in Remote Post handler","severity":"info","exploited":false,"published_at":"2026-09-23T16:14:14+00:00","url":"https://junglewise.ai/threats/cve-2026-96362-drupal-contrib-2026-160-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96359","slug":"cve-2026-96359-drupal-contrib-2026-159-the-webform-module-allows-site-builders","title":"Drupal Webform color element cross-site scripting","severity":"info","exploited":false,"published_at":"2026-09-23T16:13:50+00:00","url":"https://junglewise.ai/threats/cve-2026-96359-drupal-contrib-2026-159-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96358","slug":"cve-2026-96358-drupal-contrib-2026-158-the-webform-module-allows-site-builders","title":"Drupal Webform rating element cross-site scripting","severity":"info","exploited":false,"published_at":"2026-09-23T16:13:34+00:00","url":"https://junglewise.ai/threats/cve-2026-96358-drupal-contrib-2026-158-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96361","slug":"cve-2026-96361-drupal-contrib-2026-155-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in text counter","severity":"info","exploited":false,"published_at":"2026-09-23T16:11:35+00:00","url":"https://junglewise.ai/threats/cve-2026-96361-drupal-contrib-2026-155-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96360","slug":"cve-2026-96360-drupal-contrib-2026-154-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in dynamic updates","severity":"info","exploited":false,"published_at":"2026-09-23T16:11:28+00:00","url":"https://junglewise.ai/threats/cve-2026-96360-drupal-contrib-2026-154-the-webform-module-allows-site-builders"},{"slug":"drupal-contrib-2021-045-access-bypass-this-module-enables-you-to-build-30710668","title":"DRUPAL-CONTRIB-2021-045 - ### Access Bypass: This module enables you to build forms and surveys in Drupal. The module doesn't sufficiently check access for administ","severity":"info","exploited":false,"published_at":"2021-12-08T18:02:44+00:00","url":"https://junglewise.ai/threats/drupal-contrib-2021-045-access-bypass-this-module-enables-you-to-build-30710668"},{"slug":"drupal-contrib-2021-026-the-webform-module-uses-the-ckeditor-https-f23f63d5","title":"DRUPAL-CONTRIB-2021-026 - The Webform module uses the [CKEditor](https://github.com/ckeditor/ckeditor4), library for WYSIWYG editing. CKEditor has released [a securit","severity":"info","exploited":false,"published_at":"2021-08-25T15:27:54+00:00","url":"https://junglewise.ai/threats/drupal-contrib-2021-026-the-webform-module-uses-the-ckeditor-https-f23f63d5"},{"slug":"drupal-contrib-2021-004-the-webform-module-for-drupal-8-9-https-www-51b49bb7","title":"DRUPAL-CONTRIB-2021-004 - The [Webform module for Drupal 8/9](https://www.drupal.org/project/webform) includes a default Contact webform, which sends a notification e","severity":"info","exploited":false,"published_at":"2021-03-03T16:49:33+00:00","url":"https://junglewise.ai/threats/drupal-contrib-2021-004-the-webform-module-for-drupal-8-9-https-www-51b49bb7"},{"slug":"drupal-contrib-2020-018-this-webform-module-enables-you-to-build-a-term-a92ad862","title":"DRUPAL-CONTRIB-2020-018 - This webform module enables you to build a 'Term checkboxes' element. The module doesn't sufficiently check term 'view' access when renderi","severity":"info","exploited":false,"published_at":"2020-05-13T16:22:47+00:00","url":"https://junglewise.ai/threats/drupal-contrib-2020-018-this-webform-module-enables-you-to-build-a-term-a92ad862"},{"slug":"drupal-contrib-2020-017-this-module-enables-you-to-build-forms-and-49065d49","title":"DRUPAL-CONTRIB-2020-017 - This module enables you to build forms and surveys in Drupal. The Webform Node sub-module allows these forms to be associated with a Drupal","severity":"info","exploited":false,"published_at":"2020-05-06T17:02:39+00:00","url":"https://junglewise.ai/threats/drupal-contrib-2020-017-this-module-enables-you-to-build-forms-and-49065d49"}],"weekly":[{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":20},{"week":"2026-09-28","critical":0,"exploited":0,"vulnerabilities":0}],"related":[{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Social","slug":"drupal-social","vulnerabilities":16,"url":"https://junglewise.ai/threats/technologies/drupal-social"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Miniorange Saml","slug":"drupal-miniorange-saml","vulnerabilities":15,"url":"https://junglewise.ai/threats/technologies/drupal-miniorange-saml"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Ai","slug":"drupal-ai","vulnerabilities":10,"url":"https://junglewise.ai/threats/technologies/drupal-ai"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Jsonapi","slug":"drupal-jsonapi","vulnerabilities":6,"url":"https://junglewise.ai/threats/technologies/drupal-jsonapi"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Miniorange 2fa","slug":"drupal-miniorange-2fa","vulnerabilities":6,"url":"https://junglewise.ai/threats/technologies/drupal-miniorange-2fa"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Facets","slug":"drupal-facets","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-facets"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Permissions By Term","slug":"drupal-permissions-by-term","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-permissions-by-term"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Tfa","slug":"drupal-tfa","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-tfa"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Apigee Edge","slug":"drupal-apigee-edge","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-apigee-edge"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Cleantalk","slug":"drupal-cleantalk","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-cleantalk"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Commerce","slug":"drupal-commerce","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-commerce"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Cookies","slug":"drupal-cookies","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-cookies"}],"technology":{"hub":true,"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Webform","slug":"drupal-webform","vendor":{"name":"Packagist:Https://Packages.drupal.org/8","slug":"packagist-https-packages-drupal-org-8","url":"https://junglewise.ai/threats/vendors/packagist-https-packages-drupal-org-8"},"aliases":[],"url":"https://junglewise.ai/threats/technologies/drupal-webform"},"most_severe":[{"cve":"CVE-2026-96355","slug":"cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders","title":"Drupal Webform template injection in token replacement","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:38+00:00","url":"https://junglewise.ai/threats/cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96356","slug":"cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders","title":"Drupal Webform access control bypass with malformed configuration","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:21+00:00","url":"https://junglewise.ai/threats/cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96398","slug":"cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders","title":"Drupal Webform module access bypass in submission view modes","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:04+00:00","url":"https://junglewise.ai/threats/cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96357","slug":"cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in file download handling","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:49+00:00","url":"https://junglewise.ai/threats/cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96364","slug":"cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders","title":"Drupal Webform anti-spam bypass in Share submodule","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:32+00:00","url":"https://junglewise.ai/threats/cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96365","slug":"cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders","title":"Drupal Webform denial of service via unvalidated token parameter","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:17+00:00","url":"https://junglewise.ai/threats/cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96366","slug":"cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders","title":"Drupal Webform module insufficient file upload validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:25:53+00:00","url":"https://junglewise.ai/threats/cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96373","slug":"cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders","title":"Drupal Webform access bypass in export filename validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:20:24+00:00","url":"https://junglewise.ai/threats/cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96372","slug":"cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders","title":"Drupal Webform module insufficient access restriction on remote HTTP operations","severity":"info","exploited":false,"published_at":"2026-09-23T16:18:15+00:00","url":"https://junglewise.ai/threats/cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders"},{"cve":"CVE-2026-96371","slug":"cve-2026-96371-drupal-contrib-2026-166-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in source editing","severity":"info","exploited":false,"published_at":"2026-09-23T16:17:47+00:00","url":"https://junglewise.ai/threats/cve-2026-96371-drupal-contrib-2026-166-the-webform-module-allows-site-builders"}],"generated_at":"2026-09-28T03:07:00.154823+00:00"}