天下漏洞,尽知其名
MEDIUM

CVE-2026-102586 Moodle 密码重置页跨站脚本漏洞

影响攻击者可在受害者浏览器中执行任意脚本

AI 研判

Moodle 密码重置页面对用户名输入净化不足,存在跨站脚本(XSS)漏洞。远程攻击者可通过构造特制的密码重置链接,诱使未认证用户访问,从而在受害者浏览器中执行任意脚本。该漏洞 CVSS 评分为 4.3,等级为 MEDIUM。

影响范围

Moodle

受影响版本范围暂无公开信息,涉及 Moodle 的密码重置页面功能。

漏洞详情

漏洞类型为跨站脚本(XSS),成因是密码重置页面未对用户名输入进行充分净化。攻击者将恶意脚本注入特制链接,受害者点击后脚本在其浏览器上下文中执行。

利用条件与风险

利用前提是诱使未认证用户访问特制密码重置链接,属于需要用户交互的反射型 XSS,实战中可用于会话劫持或钓鱼。

修复建议

官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并及时升级;临时缓解措施包括对用户名输入进行严格过滤与输出编码。

原始情报

A flaw was found in Moodle. Insufficient sanitization of username input on the password reset page allows a remote attacker to conduct a cross-site scripting (XSS) attack. By convincing an unauthenticated user to access a specially crafted password reset link, an attacker could execute arbitrary script in the victim’s browser.