{"id":"DRUPAL-CONTRIB-2026-129","details":"A module to import media files into media library.\n\nThe import folder is a plain textfield with no validation. Point it at any directory the web user can read, and the importer copies every file whose extension matches a selected media type into the public files directory and publishes it as a Media entity. Files that were deliberately kept outside the webroot, such as a private file store, become downloadable by anonymous visitors at a predictable URL.","aliases":["CVE-2026-81163"],"modified":"2026-09-02T19:55:49.324880Z","published":"2026-09-02T16:35:30Z","references":[{"type":"WEB","url":"https://www.drupal.org/sa-contrib-2026-129"}],"affected":[{"package":{"name":"drupal/media_library_importer","ecosystem":"Packagist:https://packages.drupal.org/8","purl":"pkg:composer/drupal/media_library_importer?repository_url=https:%2F%2Fpackages.drupal.org%2F8"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.1.6"}],"database_specific":{"constraint":"\u003c2.1.6"}}],"database_specific":{"affected_versions":"\u003c2.1.6","source":"https://github.com/DrupalSecurityTeam/drupal-advisory-database/blob/main/advisories/media_library_importer/DRUPAL-CONTRIB-2026-129.json"}}],"schema_version":"1.9.0","credits":[{"name":"Marcus Johansson (marcus_johansson)","contact":["https://www.drupal.org/u/marcus_johansson"]}]}