Как-то довольно спокойно прошел анонс обновлений безопасности для Drupal 6, хотя туда вошли несколько очень критичных изменений, причем и на уровне API.
Следом вышли обновленные версии 6.22 и 7.2 которые включают дополнительные багфиксы, но не связанные непосредственно с безопасностью. Это сделано для того, чтобы можно было быстро обновиться исключительно в целях безопасности до 7.1 (6.21) не затронув остальные файлы ядра.
Модуль path использует hook_nodeapi с операцией load, соответственно, если модуль включен, то при загрузке каждого материала происходит дополнительный запрос алиаса, что является совершенно бесполезным действием.
Исключением является страница редактирования материала, где эта операция необходима, чтобы построить форму правки. Чтобы отключить сие придется хакать ядро - добавить провеку на тип страницы на которой находится пользователь, чтобы выполнять подгрузку алиса только для страниц формата node/*/edit