Drupal Devel module 5.x-1.2版本之前的5.x版本以及6.x-1.18版本之前6.x版本的变量编辑器中存在跨站脚本攻击漏洞,远程攻击者可以借助一个自变量名称,注入任意web脚本或HTML。