Drupal tento týden vydal 22 bezpečnostních oprav a WordPress 7.1.2 řeší kritickou chybu při výběru šablony. Drupal zároveň řeší čerstvý problém s Twigem 3.30 a django CMS opravilo sedm bezpečnostních chyb. Z dalších novinek shrnuji logování Contentful, změny v Sanity a rozvoj Drupal Tool API.
Drupal vydal 22 bezpečnostních oprav najednou
Webform, modul pro tvorbu formulářů v Drupalu, vydal 23. září verze 6.2.12 a 6.3.1. Obě obsahují koordinovanou sadu 22 bezpečnostních oprav a jednu další změnu, která upozorňuje na rizikovou konfiguraci automatického doplňování. V oznámeních najdete mimo jiné chyby přístupových práv, XSS, SSRF a jednu kritickou chybu s možným spuštěním kódu.
Právě u té poslední záleží na konfiguraci. Podle bezpečnostního oznámení musí postižený formulář používat vlastní formát více hodnot se zástupnými symboly pro odeslaná data. Útočník pak podstrčí data, která se při zobrazení podání vyhodnotí jako kód šablony. Další dopady závisejí na zapnutých modulech a nastavení webu. Samotný počet 22 tedy neznamená, že všech 22 chyb zasahuje každý formulář.
Zdroje: Webform 6.2.12 a Webform 6.3.1.
Drupal řeší čerstvou kolizi s Twigem 3.30
Twig 3.30 vyšel 25. září. Krátce poté se v issue Drupalu objevily padající testy s chybou typu EscaperRuntime::escape(): Argument #4 ($autoescape) must be of type bool, null given. Podle dosavadní analýzy Twig změnil způsob, jakým kompiluje filtr pro escapování výstupu. Drupal do tohoto procesu zasahuje a po změně se argumenty při volání posunou.
Zatím jde o čerstvě řešenou regresi kompatibility, nikoli o bezpečnostní oznámení. Při pravidelných aktualizacích, které řeším pro své projekty i weby klientů mě to v pátek potrápilo. Po celkovém composer update je potřeba přejít explicitně na předchozí verzi Twigu. Pokud řešíte jenom aktualizaci Webformu, proveďte pouze update modulu a jádro Drupalu zatím neaktualizujte, vyhnete se problémům se spadlým webem.
Zdroj: Drupal core issue #3625969 a changelog Twigu.
WordPress 7.1.2 opravuje kritickou chybu při výběru šablony
WordPress vydal 22. září bezpečnostní verzi 7.1.2 kvůli chybě CVE-2026-87902. Nepřihlášený útočník za určitých podmínek přiměje systém načíst čitelný lokální PHP soubor mimo adresář aktivního tématu. Při souhře s konkrétním tématem a nastavením serveru vede útok v krajním případě až ke spuštění kódu. Bez těchto dalších podmínek bych ale netvrdil, že každý starší WordPress nabízí cestu k RCE.
WordPress doporučuje okamžitou aktualizaci. Oprava vyšla také pro starší větve až po 4.7, přestože projekt aktivně podporuje jen nejnovější verzi.
Zdroj: oznámení WordPressu k verzi 7.1.2. O předchozí bezpečnostní aktualizaci jsem psal v minulém přehledu.
django CMS opravuje sedm chyb, část mění oprávnění
Django CMS vydalo 24. září verze 5.1.3 a 5.0.13. Společně řeší sedm bezpečnostních oznámení. Projekt upozorňuje, že všechny popsané problémy vyžadují přihlášený účet pracovníka redakce; anonymní návštěvník je podle jeho rozboru nevyužije. Jedna z chyb spočívala v uloženém XSS při potvrzování odstranění stránky, další zasahovaly do přístupových práv.
Zdroj: oznámení django CMS.
Contentful a Sanity posouvají provozní nástroje
Contentful od 22. září přidává do služby Enterprise Observability také logy z Content Management API. Posílá je jako strukturované soubory do S3, Google Cloud Storage nebo Azure Blob Storage přibližně v pětiminutových dávkách. Pro větší headless projekty to znamená lepší dohled nad operacemi, které mění obsah; dostupnost ovšem závisí na placené službě Enterprise Observability.
Sanity ve stejném týdnu upravilo svůj MCP server v řadě 2.35.1 až 2.35.4, zejména práci s oprávněními a vstupy nástrojů. Studio 6.16.0 zase zachová neznámé hodnoty Portable Textu a označí je v editoru místo pádu.
Zdroje: Contentful changelog a Sanity changelog.
Drupal Tool API dál skládá společnou vrstvu pro automatizaci
Tool API nabízí v Drupalu operace s popsanými vstupy a výstupy, které lze předat workflow nástrojům i AI agentům. Beta9 vyšla 18. září, těsně před obdobím tohoto přehledu. Dne 24. září na ni navázala beta3 modulu Tool Layout Builder pro práci s rozvržením obsahu.
Pro vývojáře Drupalu mi připadá užitečná hlavně myšlenka jedné sady nástrojů pro různé typy automatizace. Nasazení bych však zatím bral jako experiment: Tool API nemá podporovanou stabilní verzi a Tool Layout Builder není pokryt bezpečnostní politikou Drupal.org.
Zdroje: Tool API a Tool Layout Builder.
Co si z týdne odnáším
Největší prioritu vidím v aktualizaci Drupalu/Webformu a WordPressu. U Webformu je důležité číst i podmínky jednotlivých chyb, ne jen číslo 22. Twig 3.30 bych před nasazením na Drupal web otestoval a sledoval pokračování opravy. Ostatní novinky mají užší publikum, ale ukazují, kam se posouvá správa obsahu: k lepšímu provoznímu dohledu a rozhraním pro automatizaci.


