Drupal: 26 avisos de seguridad en módulos, qué actualizar

Drupal.org publicó el miércoles 7 de octubre de 2026 un lote de 26 avisos de seguridad sobre 25 módulos contribuidos. Uno es de gravedad muy crítica y siete son críticos. El núcleo de Drupal no está afectado. Le toca a cualquier web hecha con Drupal que tenga instalado alguno de esos módulos.

Lo que se sabe

  • Qué salió y cuándo: 26 avisos, del SA-CONTRIB-2026-192 al SA-CONTRIB-2026-217, todos con fecha 7 de octubre de 2026, según la lista de avisos de módulos contribuidos de drupal.org. Cubren 25 proyectos: Authenticator Login Plus (2FA) recibe dos.
  • Gravedad, según la escala de Drupal: 1 muy crítico («highly critical»), 7 críticos, 17 moderadamente críticos y 1 menos crítico.
  • El más grave: Block AJAX, con 20 puntos sobre 25. Según su aviso, en el peor caso permite ejecutar código en el servidor, y solo afecta a las webs que tienen activo Layout Builder u otro plugin de bloques que trate esos datos de forma insegura. Se corrige en la versión 3.0.2. El aviso remite a las notas de la versión por cambios que pueden romper cosas.
  • Dos módulos quedan sin soporte: ECA Helper y Orphans Media. Drupal dice que tienen un fallo conocido que su mantenedor no ha corregido y que quien los use debe desinstalarlos. No hay versión corregida.
  • Los más extendidos: Easy Breadcrumb (más de 106.000 webs declaran usarlo), Menu Link Attributes (más de 91.000) y Leaflet (casi 31.000), según la página de cada proyecto en drupal.org, leída el 8 de octubre. Los tres son de gravedad moderada y sus avisos piden condiciones: un ajuste concreto, permisos de administración de menús o permiso para editar contenido.
  • Doble factor: hay dos módulos de verificación en dos pasos. En Authenticator Login Plus (2FA), según sus avisos, se podía entrar sin el segundo factor en dos situaciones. En Two Factor Authentication – TFA / Passwordless Login, una clave de API guardada en la web podía quedar a la vista si estaba activo el modo «headless».
  • Explotación: en los 26 avisos, el campo de explotación de la puntuación dice «Theoretical». En la escala de Drupal es el valor más bajo: no hay código de ataque ni documentación pública para desarrollarlo.
  • El núcleo: ninguno de los 26 es del núcleo de Drupal. Su último aviso es el SA-CORE-2026-013, del 16 de septiembre, según la lista de drupal.org.

Los 25 módulos, con la versión que corrige cada uno según su aviso:

MóduloGravedadVersión corregida
Block AJAXMuy crítica3.0.2
ECA HelperCríticaSin corrección: desinstalar
Orphans MediaCríticaSin corrección: desinstalar
Entity Reference Manager (Merge entities)Crítica1.0.3
MathJax: LaTeX for DrupalCrítica4.1.2
ActstreamCrítica2.0.1 o 2.1.1
Restrict route by IPCrítica1.3.1 o 2.0.1
Authenticator Login Plus (2FA)Crítica y moderada (2 avisos)1.0.1
Easy BreadcrumbModerada2.0.11
Menu Link AttributesModerada8.x-1.8
LeafletModerada10.4.13
Linked FieldModerada8.x-1.8
Permissions by TermModerada3.1.41
GutenbergModerada8.x-2.15 o 3.0.7
CountryModerada2.1.3 o 2.2.1
Two Factor Authentication – TFA / Passwordless LoginModerada5.4.1 o 5.5.2
Xray AuditModerada1.6.3, 2.0.4 o 3.1.1
DKANModerada4.0.4 o 4.1.5
Inline Formatter FieldModerada4.2.0
Inline Entity Form DialogModerada1.0.6
Views ShareModerada2.0.1
SmartLinker AIModerada1.0.3
FreelinkingModerada4.0.3
Advanced FilesystemModerada1.0.28
Examples for DevelopersMenos crítica4.0.7

Donde hay varias versiones, cada una corresponde a una rama del módulo.

Qué cambia y qué no

Cambia que 25 módulos tienen desde el 7 de octubre fallos descritos en público: 23 con versión corregida y 2 sin ella. Una web que use alguno y no actualice se queda con un fallo conocido.

No cambia nada para una web de Drupal que no tenga ninguno de esos módulos: no hay actualización del núcleo.

La gravedad no lo dice todo. Casi todos los avisos traen condiciones: un ajuste que hay que haber activado, un permiso, un submódulo. Easy Breadcrumb, el más instalado, solo falla con la opción «Add parent hierarchy» activa y un término padre sin publicar, según su aviso. Que un módulo esté en la tabla no quiere decir que tu web esté expuesta. Esa lectura es de este artículo: cada aviso pide instalar la última versión, sin distinguir casos.

Cómo saber si te afecta

Te afecta si tu web está hecha con Drupal y usa alguno de los 25 módulos. Siete pasos:

  1. Abre el informe de actualizaciones. En el panel, «Informes → Actualizaciones disponibles» (la ruta es /admin/reports/updates). Drupal marca los módulos afectados con el aviso «¡Se requiere una actualización de seguridad!». Si esa página no existe, falta activar el módulo de actualizaciones del núcleo.
  2. Compara con la tabla. En una web gestionada con Composer, `composer show "drupal/*"` lista cada módulo con su versión.
  3. Empieza por lo grave. Primero Block AJAX si usas Layout Builder. Después los dos módulos de doble factor y el resto de críticos.
  4. Quita lo que quedó sin soporte. ECA Helper y Orphans Media no tendrán parche. Antes de desinstalarlos, mira qué parte de la web depende de ellos.
  5. Actualiza con copia de seguridad. Copia los archivos y la base de datos. Después actualiza el módulo, ejecuta las actualizaciones de base de datos (con `drush updatedb` o en /update.php) y vacía la caché. El aviso de Menu Link Attributes lo pide de forma expresa.
  6. Mira los casos con paso extra. MathJax: tras actualizar, revisa el informe de estado por si avisa de que el modo seguro no está activo. Examples for Developers: desinstala de inmediato el submódulo `email_example`. Authenticator Login Plus: quien había desactivado el doble factor tendrá que configurarlo otra vez.
  7. Si otra persona mantiene tu web, pregunta: «¿Usamos alguno de los 25 módulos de los avisos de Drupal del 7 de octubre? ¿En qué versión están?».

Después de actualizar, prueba la portada, los menús, los formularios y el inicio de sesión.

Relacionado: Desarrollo de Sitios Web en Drupal

Fuentes

Actualizaciones: aquí se añadirá si Drupal cambia la gravedad de algún aviso, si se confirma la explotación de alguno o si ECA Helper u Orphans Media vuelven a tener mantenedor.