Drupal 4.7.8版本之前的4.7.x版本和5.3版本之前的5.x版本中的核心上传模块放置.htm扩展名在whitelist上,远程攻击者可以通过上传uploading .html文件,执行跨站脚本攻击。