天下漏洞,尽知其名
MEDIUM

CVE-2026-102578 Moodle 题库 Web 服务 SQL 注入漏洞

影响攻击者可查看、篡改或删除数据库中的敏感数据

AI 研判

Moodle 的题库(question bank)Web 服务存在 SQL 注入漏洞。已认证且有权访问该 Web 服务的攻击者可将未经过滤的输入直接注入数据库查询语句,从而读取、修改或删除底层数据库中的敏感数据。该漏洞 CVSS 评分为 5.5,属中危。

影响范围

Moodle

受影响的具体 Moodle 版本范围暂无公开信息,建议以官方安全公告为准。

漏洞详情

漏洞类型为 SQL 注入,成因是题库 Web 服务在处理用户输入时未做充分的过滤或参数化处理,直接将输入拼接到数据库查询中。攻击者通过构造恶意 SQL 语句即可改变原查询逻辑,进而越权访问或操纵数据库内容。利用需要攻击者已通过身份认证并具备题库 Web 服务的访问权限。

利用条件与风险

利用前提是攻击者拥有有效账号且可访问题库 Web 服务,属于需认证的中危漏洞;一旦利用成功可导致数据库敏感信息泄露或被破坏。

修复建议

官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并及时升级到修复版本;临时缓解措施包括限制题库 Web 服务的访问权限、最小化授权账号,并对输入进行严格校验。

原始情报

A flaw was found in Moodle. An authenticated attacker with access to the question bank web service can submit unsanitized input directly into database queries, resulting in a SQL (Structured Query Language) injection vulnerability. This issue could allow an attacker to view, alter, or delete sensitive data stored in the underlying database.