Node View Permissions - Moderately Critical - Access Bypass
Project
Date
Severity
Moderately Critical
Affected versions
<7.x-1.7
The Node View Permissions module fails to exclude anonymous users from its "view own content" permission check. Because Drupal represents anonymous users with uid=0, any node reassigned to uid=0 (e.g., after an account cancellation) becomes accessible to anonymous users who hold a "view own [type] content" permission.