天下漏洞,尽知其名
MEDIUM

CVE-2026-102588 Moodle XML成绩导入CSRF漏洞

影响攻击者可越权篡改学生成绩

AI 研判

Moodle 的 XML 成绩导入功能缺少 CSRF 令牌校验。攻击者诱导具备成绩管理权限的已认证用户访问恶意页面,即可冒用其身份发起请求。

影响范围

Moodle

受影响版本范围暂无公开信息,涉及启用 XML 成绩导入功能的 Moodle 版本。

漏洞详情

该漏洞属于跨站请求伪造(CSRF),成因是 XML 成绩导入接口未验证请求中的 CSRF token。攻击者构造恶意网页,当拥有成绩管理权限的用户访问时,浏览器会自动携带其会话凭证向 Moodle 发起导入请求,从而在未授权情况下设置或覆盖学生成绩。

利用条件与风险

利用前提是受害者已登录且具备成绩管理权限,并访问攻击者控制的页面;实战中可造成成绩数据被篡改,影响教学与考核公正性。

修复建议

建议关注 Moodle 官方发布的安全更新并及时升级;临时缓解可限制成绩管理权限、避免在登录状态下访问可疑链接,具体修复方案以官方公告为准。

原始情报

A flaw was found in Moodle. The XML grade import feature lacks proper Cross-Site Request Forgery (CSRF) token validation. By tricking an authenticated user with grade management permissions into visiting a malicious webpage, an attacker can trigger unauthorized requests on the victim’s behalf. This flaw allows a remote attacker to set or overwrite student grades without authorization.