CVE-2026-102588 Moodle XML成绩导入CSRF漏洞
影响攻击者可越权篡改学生成绩
Moodle 的 XML 成绩导入功能缺少 CSRF 令牌校验。攻击者诱导具备成绩管理权限的已认证用户访问恶意页面,即可冒用其身份发起请求。
影响范围
受影响版本范围暂无公开信息,涉及启用 XML 成绩导入功能的 Moodle 版本。
漏洞详情
该漏洞属于跨站请求伪造(CSRF),成因是 XML 成绩导入接口未验证请求中的 CSRF token。攻击者构造恶意网页,当拥有成绩管理权限的用户访问时,浏览器会自动携带其会话凭证向 Moodle 发起导入请求,从而在未授权情况下设置或覆盖学生成绩。
利用条件与风险
利用前提是受害者已登录且具备成绩管理权限,并访问攻击者控制的页面;实战中可造成成绩数据被篡改,影响教学与考核公正性。
修复建议
建议关注 Moodle 官方发布的安全更新并及时升级;临时缓解可限制成绩管理权限、避免在登录状态下访问可疑链接,具体修复方案以官方公告为准。
A flaw was found in Moodle. The XML grade import feature lacks proper Cross-Site Request Forgery (CSRF) token validation. By tricking an authenticated user with grade management permissions into visiting a malicious webpage, an attacker can trigger unauthorized requests on the victim’s behalf. This flaw allows a remote attacker to set or overwrite student grades without authorization.