{"id":"CVE-2016-6211","aliases":["GHSA-frqf-9qr4-6vxf"],"url":"https://o3.security/vulnerability/CVE-2016-6211","summary":"Drupal Saving user accounts can sometimes grant the user all roles","details":"The User module in Drupal 7.x before 7.44 allows remote authenticated users to gain privileges via vectors involving contributed or custom code that triggers a rebuild of the user profile form.","published":"2016-09-09T14:05:08.517Z","modified":"2026-07-08T05:49:57.475471743Z","cvss":{"score":8.8,"severity":"HIGH","vector":"CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Packagist","name":"drupal/core","fixedVersion":"7.44"},{"ecosystem":"Packagist","name":"drupal/drupal","fixedVersion":"7.44"}],"fix":null,"references":[{"type":"WEB","url":"http://www.securityfocus.com/bid/91230"},{"type":"ADVISORY","url":"http://www.debian.org/security/2016/dsa-3604"},{"type":"ADVISORY","url":"http://www.openwall.com/lists/oss-security/2016/07/13/4"},{"type":"ADVISORY","url":"http://www.openwall.com/lists/oss-security/2016/07/13/7"},{"type":"ADVISORY","url":"https://www.drupal.org/SA-CORE-2016-002"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T05:49:57.475471743Z"}}