Tawk.to - Live chat application - Critical - Cross Site Request Forgery - SA-CONTRIB-2026-184

Critical
拡張モジュール

日本時間2026/9/24、Tawk.to - Live chat applicationにおいて脆弱性が発表されました。
お使いのバージョンを確認の上、対応をおすすめします。

●プロジェクト : Tawk.to - Live chat application 
●投稿日 :2026/9/24 JST
●セキュリティリスク :Critical
●脆弱性 :Cross Site Request Forgery
●対象バージョン : <3.0.4

==概要==

このモジュールは、Drupalサイトにtawk.toのライブチャット機能を提供します。

このモジュールでは、特定のリクエストの検証が不十分です。このため、攻撃者は認証済みユーザーを誘導し、クロスサイトリクエストフォージェリ(CSRF)を通じて意図しない操作を実行させる可能性があります。

==解決方法==

最新バージョンをインストールしてください。

Tawk.to - Live chat applicationモジュールを利用している場合は tawk.to 3.0.4 にアップデートしてください。アップデート後は、Drupalのキャッシュをクリアしてください。

==元記事==

https://www.drupal.org/sa-contrib-2026-184