CVE-2026-102586 Moodle 密码重置页跨站脚本漏洞
影响攻击者可在受害者浏览器中执行任意脚本
AI 研判
Moodle 密码重置页面对用户名输入净化不足,存在跨站脚本(XSS)漏洞。远程攻击者可通过构造特制的密码重置链接,诱使未认证用户访问,从而在受害者浏览器中执行任意脚本。该漏洞 CVSS 评分为 4.3,等级为 MEDIUM。
影响范围
Moodle
受影响版本范围暂无公开信息,涉及 Moodle 的密码重置页面功能。
漏洞详情
漏洞类型为跨站脚本(XSS),成因是密码重置页面未对用户名输入进行充分净化。攻击者将恶意脚本注入特制链接,受害者点击后脚本在其浏览器上下文中执行。
利用条件与风险
利用前提是诱使未认证用户访问特制密码重置链接,属于需要用户交互的反射型 XSS,实战中可用于会话劫持或钓鱼。
修复建议
官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并及时升级;临时缓解措施包括对用户名输入进行严格过滤与输出编码。
原始情报
A flaw was found in Moodle. Insufficient sanitization of username input on the password reset page allows a remote attacker to conduct a cross-site scripting (XSS) attack. By convincing an unauthenticated user to access a specially crafted password reset link, an attacker could execute arbitrary script in the victim’s browser.