{"schema_version":1,"title":"Packagist:Https://Packages.drupal.org/8 vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 609 vulnerabilities in Packagist:Https://Packages.drupal.org/8: 36 in the last 7 days and 147 in the last 90 days, 5 of them critical and 0 exploited in the wild. The most recent, CVE-2026-96382, was published on 23 September 2026. 31 technologies have a page of their own.","url":"https://junglewise.ai/threats/vendors/packagist-https-packages-drupal-org-8","json_url":"https://junglewise.ai/threats/vendors/packagist-https-packages-drupal-org-8.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/vendors/packagist-https-packages-drupal-org-8","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"vendor","counts":{"high":3,"all_time":609,"critical":5,"exploited":0,"last_7_days":36,"last_30_days":94,"last_90_days":147,"last_365_days":207},"latest":[{"cve":"CVE-2026-96382","slug":"cve-2026-96382-drupal-contrib-2026-191-the-diba-carousel-slider-adds-a-bootstrap","title":"Diba Carousel Slider cross-site scripting in HTML description","severity":"info","exploited":false,"published_at":"2026-09-23T17:24:33+00:00","url":"https://junglewise.ai/threats/cve-2026-96382-drupal-contrib-2026-191-the-diba-carousel-slider-adds-a-bootstrap"},{"cve":"CVE-2026-96386","slug":"cve-2026-96386-drupal-contrib-2026-190-this-module-enables-you-to-personalize","title":"Drupal Smart Content access bypass in AJAX endpoint","severity":"info","exploited":false,"published_at":"2026-09-23T17:23:37+00:00","url":"https://junglewise.ai/threats/cve-2026-96386-drupal-contrib-2026-190-this-module-enables-you-to-personalize"},{"cve":"CVE-2026-96380","slug":"cve-2026-96380-drupal-contrib-2026-189-this-module-lets-a-frontend-scanner-post","title":"Drupal CSS Usage Analyzer improper access control on save endpoint","severity":"info","exploited":false,"published_at":"2026-09-23T17:22:38+00:00","url":"https://junglewise.ai/threats/cve-2026-96380-drupal-contrib-2026-189-this-module-lets-a-frontend-scanner-post"},{"cve":"CVE-2026-96377","slug":"cve-2026-96377-drupal-contrib-2026-188-this-module-enables-you-to-combine","title":"Drupal Combined Image Style insufficient validation in image derivatives","severity":"info","exploited":false,"published_at":"2026-09-23T17:21:51+00:00","url":"https://junglewise.ai/threats/cve-2026-96377-drupal-contrib-2026-188-this-module-enables-you-to-combine"},{"cve":"CVE-2026-96392","slug":"cve-2026-96392-drupal-contrib-2026-187-this-module-enables-you-to-use-ai-to-fill","title":"Drupal AI CKEditor Twig template injection","severity":"info","exploited":false,"published_at":"2026-09-23T17:20:32+00:00","url":"https://junglewise.ai/threats/cve-2026-96392-drupal-contrib-2026-187-this-module-enables-you-to-use-ai-to-fill"},{"cve":"CVE-2026-96391","slug":"cve-2026-96391-drupal-contrib-2026-186-this-module-enables-you-to-retrieve-and","title":"Drupal Webform REST module access bypass in permission checks","severity":"info","exploited":false,"published_at":"2026-09-23T17:19:41+00:00","url":"https://junglewise.ai/threats/cve-2026-96391-drupal-contrib-2026-186-this-module-enables-you-to-retrieve-and"},{"cve":"CVE-2026-96390","slug":"cve-2026-96390-drupal-contrib-2026-185-this-module-runs-a-client-side","title":"Drupal Editoria11y permission access bypass","severity":"info","exploited":false,"published_at":"2026-09-23T17:18:31+00:00","url":"https://junglewise.ai/threats/cve-2026-96390-drupal-contrib-2026-185-this-module-runs-a-client-side"},{"cve":"CVE-2026-96388","slug":"cve-2026-96388-drupal-contrib-2026-184-this-module-provides-integration-of-the","title":"Drupal Tawk.to module CSRF vulnerability","severity":"info","exploited":false,"published_at":"2026-09-23T17:14:48+00:00","url":"https://junglewise.ai/threats/cve-2026-96388-drupal-contrib-2026-184-this-module-provides-integration-of-the"},{"cve":"CVE-2026-96387","slug":"cve-2026-96387-drupal-contrib-2026-183-this-module-enables-sites-to-block-access","title":"Stop Administrator Login access bypass across authentication mechanisms","severity":"info","exploited":false,"published_at":"2026-09-23T17:11:27+00:00","url":"https://junglewise.ai/threats/cve-2026-96387-drupal-contrib-2026-183-this-module-enables-sites-to-block-access"},{"cve":"CVE-2026-96385","slug":"cve-2026-96385-drupal-contrib-2026-182-this-module-enables-you-to-add-an-extra","title":"Drupal REST & JSON API Authentication access bypass","severity":"info","exploited":false,"published_at":"2026-09-23T17:10:00+00:00","url":"https://junglewise.ai/threats/cve-2026-96385-drupal-contrib-2026-182-this-module-enables-you-to-add-an-extra"},{"cve":"CVE-2026-96379","slug":"cve-2026-96379-drupal-contrib-2026-181-this-module-enables-you-to-provide","title":"Drupal Cookiecuttr module stored XSS in administration form","severity":"info","exploited":false,"published_at":"2026-09-23T17:08:11+00:00","url":"https://junglewise.ai/threats/cve-2026-96379-drupal-contrib-2026-181-this-module-enables-you-to-provide"},{"cve":"CVE-2026-96384","slug":"cve-2026-96384-drupal-contrib-2026-180-this-module-enables-you-to-add-mermaid","title":"Drupal Mermaid Diagram Field access bypass","severity":"info","exploited":false,"published_at":"2026-09-23T17:07:17+00:00","url":"https://junglewise.ai/threats/cve-2026-96384-drupal-contrib-2026-180-this-module-enables-you-to-add-mermaid"},{"cve":"CVE-2026-96378","slug":"cve-2026-96378-drupal-contrib-2026-179-this-module-enables-rest-endpoints-for-a","title":"Drupal Commerce Decoupled Checkout access bypass in REST endpoint","severity":"info","exploited":false,"published_at":"2026-09-23T17:06:19+00:00","url":"https://junglewise.ai/threats/cve-2026-96378-drupal-contrib-2026-179-this-module-enables-rest-endpoints-for-a"},{"cve":"CVE-2026-96374","slug":"cve-2026-96374-drupal-contrib-2026-178-the-project-browser-module-enables-you-to","title":"Drupal Project Browser CSRF in admin actions","severity":"info","exploited":false,"published_at":"2026-09-23T16:53:01+00:00","url":"https://junglewise.ai/threats/cve-2026-96374-drupal-contrib-2026-178-the-project-browser-module-enables-you-to"},{"cve":"CVE-2026-96376","slug":"cve-2026-96376-drupal-contrib-2026-177-the-cloud-module-enables-users-to-manage","title":"Drupal Cloud module command injection in Kubernetes integration","severity":"info","exploited":false,"published_at":"2026-09-23T16:51:09+00:00","url":"https://junglewise.ai/threats/cve-2026-96376-drupal-contrib-2026-177-the-cloud-module-enables-users-to-manage"},{"cve":"CVE-2026-96375","slug":"cve-2026-96375-drupal-contrib-2026-176-the-cloud-module-enables-users-to-manage","title":"Drupal Cloud module TLS certificate validation bypass","severity":"info","exploited":false,"published_at":"2026-09-23T16:50:15+00:00","url":"https://junglewise.ai/threats/cve-2026-96375-drupal-contrib-2026-176-the-cloud-module-enables-users-to-manage"},{"cve":"CVE-2026-96355","slug":"cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders","title":"Drupal Webform template injection in token replacement","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:38+00:00","url":"https://junglewise.ai/threats/cve-2026-96355-drupal-contrib-2026-175-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96356","slug":"cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders","title":"Drupal Webform access control bypass with malformed configuration","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:21+00:00","url":"https://junglewise.ai/threats/cve-2026-96356-drupal-contrib-2026-174-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96398","slug":"cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders","title":"Drupal Webform module access bypass in submission view modes","severity":"info","exploited":false,"published_at":"2026-09-23T16:27:04+00:00","url":"https://junglewise.ai/threats/cve-2026-96398-drupal-contrib-2026-173-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96357","slug":"cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders","title":"Drupal Webform module cross-site scripting in file download handling","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:49+00:00","url":"https://junglewise.ai/threats/cve-2026-96357-drupal-contrib-2026-172-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96364","slug":"cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders","title":"Drupal Webform anti-spam bypass in Share submodule","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:32+00:00","url":"https://junglewise.ai/threats/cve-2026-96364-drupal-contrib-2026-171-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96365","slug":"cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders","title":"Drupal Webform denial of service via unvalidated token parameter","severity":"info","exploited":false,"published_at":"2026-09-23T16:26:17+00:00","url":"https://junglewise.ai/threats/cve-2026-96365-drupal-contrib-2026-170-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96366","slug":"cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders","title":"Drupal Webform module insufficient file upload validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:25:53+00:00","url":"https://junglewise.ai/threats/cve-2026-96366-drupal-contrib-2026-169-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96373","slug":"cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders","title":"Drupal Webform access bypass in export filename validation","severity":"info","exploited":false,"published_at":"2026-09-23T16:20:24+00:00","url":"https://junglewise.ai/threats/cve-2026-96373-drupal-contrib-2026-168-the-webform-module-allows-site-builders"},{"cve":"CVE-2026-96372","slug":"cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders","title":"Drupal Webform module insufficient access restriction on remote HTTP operations","severity":"info","exploited":false,"published_at":"2026-09-23T16:18:15+00:00","url":"https://junglewise.ai/threats/cve-2026-96372-drupal-contrib-2026-167-the-webform-module-enables-site-builders"}],"vendor":{"hub":true,"name":"Packagist:Https://Packages.drupal.org/8","slug":"packagist-https-packages-drupal-org-8","url":"https://junglewise.ai/threats/vendors/packagist-https-packages-drupal-org-8"},"weekly":[{"week":"2026-06-29","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":41},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":4,"exploited":0,"vulnerabilities":12},{"week":"2026-08-31","critical":1,"exploited":0,"vulnerabilities":39},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":19},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":36}],"most_severe":[{"cve":"CVE-2026-16639","cvss":9.8,"epss":0.0037,"slug":"cve-2026-16639-drupal-internationalization-single-sign-on-authentication-bypass","title":"Drupal Internationalization Single Sign-On authentication bypass in token validation","severity":"critical","exploited":false,"published_at":"2026-08-25T23:16:56.673+00:00","url":"https://junglewise.ai/threats/cve-2026-16639-drupal-internationalization-single-sign-on-authentication-bypass"},{"cve":"CVE-2026-16641","cvss":9.8,"epss":0.0029,"slug":"cve-2026-16641-drupal-commerce-elavon-payment-module-unsupported-due-to","title":"Drupal Commerce Elavon payment module unsupported due to unpatched security vulnerability","severity":"critical","exploited":false,"published_at":"2026-08-25T23:16:56.9+00:00","url":"https://junglewise.ai/threats/cve-2026-16641-drupal-commerce-elavon-payment-module-unsupported-due-to"},{"cve":"CVE-2026-73475","cvss":9.1,"epss":0.004,"slug":"cve-2026-73475-drupal-commerce-paypal-access-bypass-in-payflow-link","title":"Drupal Commerce PayPal access bypass in Payflow Link","severity":"critical","exploited":false,"published_at":"2026-09-02T13:18:08.3+00:00","url":"https://junglewise.ai/threats/cve-2026-73475-drupal-commerce-paypal-access-bypass-in-payflow-link"},{"cve":"CVE-2026-16644","cvss":9.1,"epss":0.0031,"slug":"cve-2026-16644-drupal-webform-rest-access-bypass-in-permission-checks","title":"Drupal Webform REST access bypass in permission checks","severity":"critical","exploited":false,"published_at":"2026-08-25T23:16:57.2+00:00","url":"https://junglewise.ai/threats/cve-2026-16644-drupal-webform-rest-access-bypass-in-permission-checks"},{"cve":"CVE-2026-16645","cvss":9.1,"epss":0.0023,"slug":"cve-2026-16645-drupal-photoswipe-authorization-bypass-in-image-gallery-display","title":"Drupal PhotoSwipe authorization bypass in image gallery display","severity":"critical","exploited":false,"published_at":"2026-08-25T23:16:57.313+00:00","url":"https://junglewise.ai/threats/cve-2026-16645-drupal-photoswipe-authorization-bypass-in-image-gallery-display"},{"cve":"CVE-2026-18985","cvss":8.1,"epss":0.002,"slug":"cve-2026-18985-drupal-edit-in-place-field-authorization-bypass","title":"Drupal Edit in-place field authorization bypass","severity":"high","exploited":false,"published_at":"2026-08-25T23:16:57.913+00:00","url":"https://junglewise.ai/threats/cve-2026-18985-drupal-edit-in-place-field-authorization-bypass"},{"cve":"CVE-2026-18259","cvss":7.5,"epss":0.0025,"slug":"cve-2026-18259-drupal-token-content-access-timing-attack-in-token-comparison","title":"Drupal Token Content Access timing attack in token comparison","severity":"high","exploited":false,"published_at":"2026-08-25T23:16:57.6+00:00","url":"https://junglewise.ai/threats/cve-2026-18259-drupal-token-content-access-timing-attack-in-token-comparison"},{"cve":"CVE-2026-76759","cvss":7.3,"epss":0.0029,"slug":"cve-2026-76759-drupal-screenshot-unsupported-security-issue","title":"Drupal Screenshot unsupported security issue","severity":"high","exploited":false,"published_at":"2026-09-02T13:18:11.177+00:00","url":"https://junglewise.ai/threats/cve-2026-76759-drupal-screenshot-unsupported-security-issue"},{"cve":"CVE-2026-81201","cvss":6.1,"epss":0.0026,"slug":"cve-2026-81201-drupal-monster-menus-stored-cross-site-scripting-in-page-titles","title":"Drupal Monster Menus stored cross-site scripting in page titles","severity":"medium","exploited":false,"published_at":"2026-09-02T13:18:12.7+00:00","url":"https://junglewise.ai/threats/cve-2026-81201-drupal-monster-menus-stored-cross-site-scripting-in-page-titles"},{"cve":"CVE-2026-81160","cvss":6.1,"epss":0.0025,"slug":"cve-2026-81160-drupal-slick-carousel-stored-xss-in-ui-option-sets","title":"Drupal Slick Carousel stored XSS in UI option sets","severity":"medium","exploited":false,"published_at":"2026-09-02T13:18:11.76+00:00","url":"https://junglewise.ai/threats/cve-2026-81160-drupal-slick-carousel-stored-xss-in-ui-option-sets"}],"generated_at":"2026-09-27T03:07:00.185062+00:00","technologies":[{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Webform","slug":"drupal-webform","vulnerabilities":31,"url":"https://junglewise.ai/threats/technologies/drupal-webform"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Social","slug":"drupal-social","vulnerabilities":16,"url":"https://junglewise.ai/threats/technologies/drupal-social"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Miniorange Saml","slug":"drupal-miniorange-saml","vulnerabilities":15,"url":"https://junglewise.ai/threats/technologies/drupal-miniorange-saml"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Ai","slug":"drupal-ai","vulnerabilities":10,"url":"https://junglewise.ai/threats/technologies/drupal-ai"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Jsonapi","slug":"drupal-jsonapi","vulnerabilities":6,"url":"https://junglewise.ai/threats/technologies/drupal-jsonapi"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Miniorange 2fa","slug":"drupal-miniorange-2fa","vulnerabilities":6,"url":"https://junglewise.ai/threats/technologies/drupal-miniorange-2fa"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Facets","slug":"drupal-facets","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-facets"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Permissions By Term","slug":"drupal-permissions-by-term","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-permissions-by-term"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Tfa","slug":"drupal-tfa","vulnerabilities":5,"url":"https://junglewise.ai/threats/technologies/drupal-tfa"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Apigee Edge","slug":"drupal-apigee-edge","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-apigee-edge"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Cleantalk","slug":"drupal-cleantalk","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-cleantalk"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Commerce","slug":"drupal-commerce","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-commerce"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Cookies","slug":"drupal-cookies","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-cookies"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Graphql","slug":"drupal-graphql","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-graphql"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Group","slug":"drupal-group","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-group"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Gutenberg","slug":"drupal-gutenberg","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-gutenberg"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Mail Login","slug":"drupal-mail-login","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-mail-login"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Openid Connect","slug":"drupal-openid-connect","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-openid-connect"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Opigno Learning Path","slug":"drupal-opigno-learning-path","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-opigno-learning-path"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Paragraphs","slug":"drupal-paragraphs","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-paragraphs"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Tacjs","slug":"drupal-tacjs","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-tacjs"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Tagify","slug":"drupal-tagify","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-tagify"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Tb Megamenu","slug":"drupal-tb-megamenu","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/drupal-tb-megamenu"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Canvas","slug":"packagist-https-packages-drupal-org-8-drupal-canvas","vulnerabilities":4,"url":"https://junglewise.ai/threats/technologies/packagist-https-packages-drupal-org-8-drupal-canvas"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Addtoany","slug":"drupal-addtoany","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-addtoany"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Alogin","slug":"drupal-alogin","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-alogin"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Disable Login","slug":"drupal-disable-login","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-disable-login"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Login Disable","slug":"drupal-login-disable","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-login-disable"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Monster Menus","slug":"drupal-monster-menus","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-monster-menus"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/One Time Password","slug":"drupal-one-time-password","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-one-time-password"},{"name":"Packagist:Https://Packages.drupal.org/8 Drupal/Svg Formatter","slug":"drupal-svg-formatter","vulnerabilities":3,"url":"https://junglewise.ai/threats/technologies/drupal-svg-formatter"}]}