CVE-2026-102581 Moodle 模板存储型 XSS 漏洞
影响攻击者可在他人浏览器中执行任意脚本代码
AI 研判
Moodle 用于展示论坛帖子的模板存在输出转义不足的问题,导致存储型跨站脚本(XSS)漏洞。攻击者可将恶意内容注入论坛帖子,当其他用户查看该帖子时,恶意脚本会在其浏览器中执行。
影响范围
Moodle
受影响的具体 Moodle 版本范围暂无公开信息,建议以官方安全公告为准。
漏洞详情
漏洞类型为存储型 XSS,成因是模板在渲染论坛帖子内容时未进行充分的输出转义。攻击者只需在论坛帖子中提交包含恶意脚本的内容,该内容被持久化存储后,任何浏览该帖子的用户都会触发脚本执行。
利用条件与风险
利用前提是攻击者能够向论坛发帖或注入内容,且受害者需查看被污染的帖子;实战中可用于窃取会话、冒充用户操作等,CVSS 4.6 属中等风险。
修复建议
官方修复方案与临时缓解措施暂无公开信息,建议关注 Moodle 官方安全公告并及时升级到修复版本。
原始情报
A flaw was found in Moodle. Insufficient output escaping in templates used to display forum posts enables a stored cross-site scripting (XSS) vulnerability. An attacker can inject malicious content into a forum post, which then executes arbitrary script code in the browser of another user viewing the affected post.