В Drupal 6.0 поле title у всех типов контента, при выводе на странице редактирования материала, не обрабатывалось функцией checkPlain, что позволяло использовать на таких страницах в этом поле произвольный HTML или Java-script. В релизе Drupal 6.1 эта уязвимость исправлена.
Незнаю, что там непонятного, я за пол дня в ней разобрался..
На мой взгляд друпал однотипный, т.е. из него конфетку не зделаеш...Но зато он менее грузит сервак...