Search

Find a vulnerability

Search criteria

    147 vulnerabilities by Moodle

    CERTFR-2026-AVI-1210

    Vulnerability from certfr_avis - Published: 2026-09-22 - Updated: 2026-09-22

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Elles permettent ร  un attaquant de provoquer une injection SQL (SQLi) et un contournement de la politique de sรฉcuritรฉ.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.10
    Moodle Moodle Moodle versions antรฉrieures ร  4.5.14
    Moodle Moodle Moodle versions 5.2.x antรฉrieures ร  5.2.3
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.7
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.10",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.5.14",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.2.x ant\u00e9rieures \u00e0 5.2.3",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.7",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [],
      "initial_release_date": "2026-09-22T00:00:00",
      "last_revision_date": "2026-09-22T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-1210",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-09-22T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection SQL (SQLi)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Elles permettent \u00e0 un attaquant de provoquer une injection SQL (SQLi) et un contournement de la politique de s\u00e9curit\u00e9.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-09-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482607",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482607"
        },
        {
          "published_at": "2026-09-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482608",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482608"
        }
      ]
    }

    CERTFR-2026-AVI-1155

    Vulnerability from certfr_avis - Published: 2026-09-10 - Updated: 2026-09-10

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes, une injection de code indirecte ร  distance (XSS) et une injection de requรชtes illรฉgitimes par rebond (CSRF).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.9
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.13
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.6
    Moodle Moodle Moodle versions 5.2.x antรฉrieures ร  5.2.2
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.9",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.13",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.6",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.2.x ant\u00e9rieures \u00e0 5.2.2",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [],
      "initial_release_date": "2026-09-10T00:00:00",
      "last_revision_date": "2026-09-10T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-1155",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-09-10T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Non sp\u00e9cifi\u00e9 par l\u0027\u00e9diteur"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es, une injection de code indirecte \u00e0 distance (XSS) et une injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482498",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482498"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482502",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482502"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482500",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482500"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482503",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482503"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482497",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482497"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482507",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482507"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482501",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482501"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482504",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482504"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482499",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482499"
        },
        {
          "published_at": "2026-09-09",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482506",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482506"
        }
      ]
    }

    CERTFR-2026-AVI-0921

    Vulnerability from certfr_avis - Published: 2026-07-23 - Updated: 2026-07-28

    Une vulnรฉrabilitรฉ a รฉtรฉ dรฉcouverte dans Moodle. Elle permet ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions antรฉrieures ร  5.2.1
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 5.2.1",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2026-18025",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-18025"
        }
      ],
      "initial_release_date": "2026-07-23T00:00:00",
      "last_revision_date": "2026-07-28T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-0921",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-07-23T00:00:00.000000"
        },
        {
          "description": "Ajout de l\u0027identifiant CVE-2026-18025",
          "revision_date": "2026-07-28T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "Une vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9couverte dans Moodle. Elle permet \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es.",
      "title": "Vuln\u00e9rabilit\u00e9 dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-07-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 482102",
          "url": "https://moodle.org/mod/forum/discuss.php?d=482102"
        }
      ]
    }

    CERTFR-2026-AVI-0794

    Vulnerability from certfr_avis - Published: 2026-06-23 - Updated: 2026-06-23

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer un dรฉni de service ร  distance, une falsification de requรชtes cรดtรฉ serveur (SSRF) et une injection de code indirecte ร  distance (XSS).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.12
    Moodle Moodle Moodle versions 5.2.x antรฉrieures ร  5.2.1
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.8
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.5
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.12",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.2.x ant\u00e9rieures \u00e0 5.2.1",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.8",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.5",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [],
      "initial_release_date": "2026-06-23T00:00:00",
      "last_revision_date": "2026-06-23T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-0794",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-06-23T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "D\u00e9ni de service \u00e0 distance"
        },
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Falsification de requ\u00eates c\u00f4t\u00e9 serveur (SSRF)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer un d\u00e9ni de service \u00e0 distance, une falsification de requ\u00eates c\u00f4t\u00e9 serveur (SSRF) et une injection de code indirecte \u00e0 distance (XSS).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481825",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481825"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481827",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481827"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481823",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481823"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481821",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481821"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481826",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481826"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481831",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481831"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481829",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481829"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481820",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481820"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481830",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481830"
        },
        {
          "published_at": "2026-06-22",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 481824",
          "url": "https://moodle.org/mod/forum/discuss.php?d=481824"
        }
      ]
    }

    CERTFR-2026-AVI-0508

    Vulnerability from certfr_avis - Published: 2026-04-29 - Updated: 2026-04-29

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une exรฉcution de code arbitraire ร  distance, une injection SQL (SQLi) et une injection de requรชtes illรฉgitimes par rebond (CSRF).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.7
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.4
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.11
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.7",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.4",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.11",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2026-7275",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-7275"
        },
        {
          "name": "CVE-2025-14761",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-14761"
        },
        {
          "name": "CVE-2026-7277",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-7277"
        },
        {
          "name": "CVE-2026-24765",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-24765"
        },
        {
          "name": "CVE-2026-7278",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-7278"
        },
        {
          "name": "CVE-2026-7274",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-7274"
        },
        {
          "name": "CVE-2026-7276",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-7276"
        }
      ],
      "initial_release_date": "2026-04-29T00:00:00",
      "last_revision_date": "2026-04-29T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-0508",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-04-29T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Ex\u00e9cution de code arbitraire \u00e0 distance"
        },
        {
          "description": "Injection SQL (SQLi)"
        },
        {
          "description": "Non sp\u00e9cifi\u00e9 par l\u0027\u00e9diteur"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une ex\u00e9cution de code arbitraire \u00e0 distance, une injection SQL (SQLi) et une injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474067",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474067"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474069",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474069"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474066",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474066"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474063",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474063"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474064",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474064"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474068",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474068"
        },
        {
          "published_at": "2026-04-29",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 474065",
          "url": "https://moodle.org/mod/forum/discuss.php?d=474065"
        }
      ]
    }

    CERTFR-2026-AVI-0177

    Vulnerability from certfr_avis - Published: 2026-02-17 - Updated: 2026-02-17

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Elles permettent ร  un attaquant de provoquer une exรฉcution de code arbitraire ร  distance et un dรฉni de service.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions antรฉrieures ร  4.5.9
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.2
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.5
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.5.9",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.2",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.5",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2026-26046",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-26046"
        },
        {
          "name": "CVE-2026-26047",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-26047"
        },
        {
          "name": "CVE-2026-26045",
          "url": "https://www.cve.org/CVERecord?id=CVE-2026-26045"
        },
        {
          "name": "CVE-2024-51736",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-51736"
        }
      ],
      "initial_release_date": "2026-02-17T00:00:00",
      "last_revision_date": "2026-02-17T00:00:00",
      "links": [],
      "reference": "CERTFR-2026-AVI-0177",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2026-02-17T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Ex\u00e9cution de code arbitraire \u00e0 distance"
        },
        {
          "description": "D\u00e9ni de service"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Elles permettent \u00e0 un attaquant de provoquer une ex\u00e9cution de code arbitraire \u00e0 distance et un d\u00e9ni de service.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2026-02-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 473314",
          "url": "https://moodle.org/mod/forum/discuss.php?d=473314"
        },
        {
          "published_at": "2026-02-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 473316",
          "url": "https://moodle.org/mod/forum/discuss.php?d=473316"
        },
        {
          "published_at": "2026-02-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 473315",
          "url": "https://moodle.org/mod/forum/discuss.php?d=473315"
        },
        {
          "published_at": "2026-02-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 473317",
          "url": "https://moodle.org/mod/forum/discuss.php?d=473317"
        }
      ]
    }

    CERTFR-2025-AVI-1113

    Vulnerability from certfr_avis - Published: 2025-12-16 - Updated: 2025-12-16

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes, une injection de code indirecte ร  distance (XSS) et un contournement de la politique de sรฉcuritรฉ.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.1.x antรฉrieures ร  4.1.22
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.4
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.8
    Moodle Moodle Moodle versions 5.1.x antรฉrieures ร  5.1.1
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.12

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.1.x ant\u00e9rieures \u00e0 4.1.22",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.4",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.8",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.1.x ant\u00e9rieures \u00e0 5.1.1",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.12",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2025-67848",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67848"
        },
        {
          "name": "CVE-2025-67852",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67852"
        },
        {
          "name": "CVE-2025-67850",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67850"
        },
        {
          "name": "CVE-2025-67849",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67849"
        },
        {
          "name": "CVE-2025-67851",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67851"
        },
        {
          "name": "CVE-2025-67853",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67853"
        },
        {
          "name": "CVE-2025-67856",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67856"
        },
        {
          "name": "CVE-2025-67855",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67855"
        },
        {
          "name": "CVE-2025-67854",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67854"
        },
        {
          "name": "CVE-2025-67857",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-67857"
        }
      ],
      "initial_release_date": "2025-12-16T00:00:00",
      "last_revision_date": "2025-12-16T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-1113",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-12-16T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es, une injection de code indirecte \u00e0 distance (XSS) et un contournement de la politique de s\u00e9curit\u00e9.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0057",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471303"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0058",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471304"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0053",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471299"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0052",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471298"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0060",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471306"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0059",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471305"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0055",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471301"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0054",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471300"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0056",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471302"
        },
        {
          "published_at": "2025-12-15",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0061",
          "url": "https://moodle.org/mod/forum/discuss.php?d=471307"
        }
      ]
    }

    CERTFR-2025-AVI-0957

    Vulnerability from certfr_avis - Published: 2025-11-03 - Updated: 2025-11-04

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes, une injection de requรชtes illรฉgitimes par rebond (CSRF) et un contournement de la politique de sรฉcuritรฉ.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions antรฉrieures ร  5.0.3
    Moodle Moodle Moodle versions antรฉrieures ร  4.1.21
    Moodle Moodle Moodle versions antรฉrieures ร  4.4.11
    Moodle Moodle Moodle versions antรฉrieures ร  4.5.7

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 5.0.3",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.1.21",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.4.11 ",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.5.7",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2025-62394",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62394"
        },
        {
          "name": "CVE-2025-62401",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62401"
        },
        {
          "name": "CVE-2025-62398",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62398"
        },
        {
          "name": "CVE-2025-62437",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62437"
        },
        {
          "name": "CVE-2025-62397",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62397"
        },
        {
          "name": "CVE-2025-62436",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62436"
        },
        {
          "name": "CVE-2025-54869",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-54869"
        },
        {
          "name": "CVE-2025-62396",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62396"
        },
        {
          "name": "CVE-2025-62438",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62438"
        },
        {
          "name": "CVE-2025-62393",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62393"
        },
        {
          "name": "CVE-2025-62399",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62399"
        },
        {
          "name": "CVE-2025-62395",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62395"
        },
        {
          "name": "CVE-2025-62400",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62400"
        },
        {
          "name": "CVE-2025-62435",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-62435"
        }
      ],
      "initial_release_date": "2025-11-03T00:00:00",
      "last_revision_date": "2025-11-04T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-0957",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-11-03T00:00:00.000000"
        },
        {
          "description": "Ajout du risque CSRF et modification des liens \u00e9diteurs.",
          "revision_date": "2025-11-04T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es, une injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF) et un contournement de la politique de s\u00e9curit\u00e9.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle ",
      "vendor_advisories": [
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0041",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470381"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0045",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470385"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0044",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470384"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0050",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470390"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0048",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470388"
        },
        {
          "published_at": "2025-08-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0038",
          "url": "https://moodle.org/mod/forum/discuss.php?d=469491"
        },
        {
          "published_at": "2025-08-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0040",
          "url": "https://moodle.org/mod/forum/discuss.php?d=469493"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0049",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470389"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0046",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470386"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0042",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470382"
        },
        {
          "published_at": "2025-08-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0039",
          "url": "https://moodle.org/mod/forum/discuss.php?d=469492"
        },
        {
          "published_at": "2025-08-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0037",
          "url": "https://moodle.org/mod/forum/discuss.php?d=469490"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0047",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470387"
        },
        {
          "published_at": "2025-10-14",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0043",
          "url": "https://moodle.org/mod/forum/discuss.php?d=470383"
        }
      ]
    }

    CERTFR-2025-AVI-0519

    Vulnerability from certfr_avis - Published: 2025-06-18 - Updated: 2025-06-18

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes, une injection SQL (SQLi) et une falsification de requรชtes cรดtรฉ serveur (SSRF).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.9
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.5
    Moodle Moodle Moodle versions antรฉrieures ร  4.1.19
    Moodle Moodle Moodle versions 5.0.x antรฉrieures ร  5.0.1
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.9 ",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.5",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.1.19",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 5.0.x ant\u00e9rieures \u00e0 5.0.1",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2025-49513",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49513"
        },
        {
          "name": "CVE-2025-49515",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49515"
        },
        {
          "name": "CVE-2025-49514",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49514"
        },
        {
          "name": "CVE-2025-49512",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49512"
        },
        {
          "name": "CVE-2025-49517",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49517"
        },
        {
          "name": "CVE-2025-49516",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49516"
        },
        {
          "name": "CVE-2025-49518",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-49518"
        },
        {
          "name": "CVE-2025-46337",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-46337"
        }
      ],
      "initial_release_date": "2025-06-18T00:00:00",
      "last_revision_date": "2025-06-18T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-0519",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-06-18T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Injection SQL (SQLi)"
        },
        {
          "description": "Falsification de requ\u00eates c\u00f4t\u00e9 serveur (SSRF)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es, une injection SQL (SQLi) et une falsification de requ\u00eates c\u00f4t\u00e9 serveur (SSRF).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0032",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468503"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0030",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468501"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0031",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468502"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0033",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468504"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0034",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468505"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0035",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468506"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0029",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468500"
        },
        {
          "published_at": "2025-06-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0036",
          "url": "https://moodle.org/mod/forum/discuss.php?d=468507"
        }
      ]
    }

    CERTFR-2025-AVI-0340

    Vulnerability from certfr_avis - Published: 2025-04-22 - Updated: 2025-04-22

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une exรฉcution de code arbitraire ร  distance, un dรฉni de service ร  distance et une atteinte ร  la confidentialitรฉ des donnรฉes.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.3.x antรฉrieures ร  4.3.12
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.4
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.8
    Moodle Moodle Moodle versions antรฉrieures ร  4.1.18

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.3.x ant\u00e9rieures \u00e0 4.3.12",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.4",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.8",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.1.18",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2025-3643",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3643"
        },
        {
          "name": "CVE-2025-3634",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3634"
        },
        {
          "name": "CVE-2025-3641",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3641"
        },
        {
          "name": "CVE-2025-3637",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3637"
        },
        {
          "name": "CVE-2025-3628",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3628"
        },
        {
          "name": "CVE-2025-3647",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3647"
        },
        {
          "name": "CVE-2025-3625",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3625"
        },
        {
          "name": "CVE-2025-3636",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3636"
        },
        {
          "name": "CVE-2025-3642",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3642"
        },
        {
          "name": "CVE-2025-3638",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3638"
        },
        {
          "name": "CVE-2025-3645",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3645"
        },
        {
          "name": "CVE-2024-40446",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-40446"
        },
        {
          "name": "CVE-2025-3640",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3640"
        },
        {
          "name": "CVE-2025-3627",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3627"
        },
        {
          "name": "CVE-2025-3644",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3644"
        },
        {
          "name": "CVE-2025-3635",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-3635"
        }
      ],
      "initial_release_date": "2025-04-22T00:00:00",
      "last_revision_date": "2025-04-22T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-0340",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-04-22T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "D\u00e9ni de service \u00e0 distance"
        },
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Injection de requ\u00eates ill\u00e9gitimes par rebond (CSRF)"
        },
        {
          "description": "Ex\u00e9cution de code arbitraire \u00e0 distance"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une ex\u00e9cution de code arbitraire \u00e0 distance, un d\u00e9ni de service \u00e0 distance et une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2025-04-20",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0014",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467593"
        },
        {
          "published_at": "2025-04-20",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0017",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467596"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0027",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467606"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0023",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467602"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0022",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467601"
        },
        {
          "published_at": "2025-04-20",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0013",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467592"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0026",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467605"
        },
        {
          "published_at": "2025-04-20",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0015",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467594"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0020",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467599"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0024",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467603"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0025",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467604"
        },
        {
          "published_at": "2025-04-20",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0016",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467595"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0019",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467598"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0021",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467600"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0028",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467607"
        },
        {
          "published_at": "2025-04-21",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0018",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467597"
        }
      ]
    }

    CERTFR-2025-AVI-0242

    Vulnerability from certfr_avis - Published: 2025-03-26 - Updated: 2025-03-26

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes et un contournement de la politique de sรฉcuritรฉ.

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.7
    Moodle Moodle Moodle versions 4.3.x antรฉrieures ร  4.3.11
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.3
    Moodle Moodle Moodle versions antรฉrieures ร  4.1.17
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.7",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.3.x ant\u00e9rieures \u00e0 4.3.11 ",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.3",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions ant\u00e9rieures \u00e0 4.1.17",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [],
      "initial_release_date": "2025-03-26T00:00:00",
      "last_revision_date": "2025-03-26T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-0242",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-03-26T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es et un contournement de la politique de s\u00e9curit\u00e9.",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2025-03-26",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0011",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467084"
        },
        {
          "published_at": "2025-03-26",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0012",
          "url": "https://moodle.org/mod/forum/discuss.php?d=467086"
        }
      ]
    }

    CERTFR-2025-AVI-0138

    Vulnerability from certfr_avis - Published: 2025-02-18 - Updated: 2025-02-18

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer une atteinte ร  la confidentialitรฉ des donnรฉes, une atteinte ร  l'intรฉgritรฉ des donnรฉes et une injection de code indirecte ร  distance (XSS).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.3.x antรฉrieures ร  4.3.10
    Moodle Moodle Moodle versions 4.1.x antรฉrieures ร  4.1.16
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.2
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.6

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.3.x ant\u00e9rieures \u00e0 4.3.10",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.1.x ant\u00e9rieures \u00e0 4.1.16",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.2",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.6",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2025-26528",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26528"
        },
        {
          "name": "CVE-2025-26529",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26529"
        },
        {
          "name": "CVE-2024-38999",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-38999"
        },
        {
          "name": "CVE-2025-26527",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26527"
        },
        {
          "name": "CVE-2025-26533",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26533"
        },
        {
          "name": "CVE-2025-26532",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26532"
        },
        {
          "name": "CVE-2025-26530",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26530"
        },
        {
          "name": "CVE-2025-26526",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26526"
        },
        {
          "name": "CVE-2025-26525",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26525"
        },
        {
          "name": "CVE-2025-26531",
          "url": "https://www.cve.org/CVERecord?id=CVE-2025-26531"
        }
      ],
      "initial_release_date": "2025-02-18T00:00:00",
      "last_revision_date": "2025-02-18T00:00:00",
      "links": [],
      "reference": "CERTFR-2025-AVI-0138",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2025-02-18T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Atteinte \u00e0 l\u0027int\u00e9grit\u00e9 des donn\u00e9es"
        },
        {
          "description": "Non sp\u00e9cifi\u00e9 par l\u0027\u00e9diteur"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es, une atteinte \u00e0 l\u0027int\u00e9grit\u00e9 des donn\u00e9es et une injection de code indirecte \u00e0 distance (XSS).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0006",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466146"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0003",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466143"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0002",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466142"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0004",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466144"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0007",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466147"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0008",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466148"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0009",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466149"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0005",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466145"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0010",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466150"
        },
        {
          "published_at": "2025-02-18",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-25-0001",
          "url": "https://moodle.org/mod/forum/discuss.php?d=466141"
        }
      ]
    }

    CERTFR-2024-AVI-1085

    Vulnerability from certfr_avis - Published: 2024-12-17 - Updated: 2024-12-17

    De multiples vulnรฉrabilitรฉs ont รฉtรฉ dรฉcouvertes dans Moodle. Certaines d'entre elles permettent ร  un attaquant de provoquer un dรฉni de service ร  distance, une atteinte ร  la confidentialitรฉ des donnรฉes et une injection de code indirecte ร  distance (XSS).

    Solutions

    Se rรฉfรฉrer au bulletin de sรฉcuritรฉ de l'รฉditeur pour l'obtention des correctifs (cf. section Documentation).

    Impacted products
    Vendor Product Description
    Moodle Moodle Moodle versions 4.4.x antรฉrieures ร  4.4.5
    Moodle Moodle Moodle versions 4.1.x antรฉrieures ร  4.1.15
    Moodle Moodle Moodle versions 4.5.x antรฉrieures ร  4.5.1
    Moodle Moodle Moodle versions 4.3.x antรฉrieures ร  4.3.9
    References

    Show details on source website

    {
      "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
      "affected_systems": [
        {
          "description": "Moodle versions 4.4.x ant\u00e9rieures \u00e0 4.4.5",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.1.x ant\u00e9rieures \u00e0 4.1.15",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.5.x ant\u00e9rieures \u00e0 4.5.1",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        },
        {
          "description": "Moodle versions 4.3.x ant\u00e9rieures \u00e0 4.3.9 ",
          "product": {
            "name": "Moodle",
            "vendor": {
              "name": "Moodle",
              "scada": false
            }
          }
        }
      ],
      "affected_systems_content": "",
      "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
      "cves": [
        {
          "name": "CVE-2024-55648",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55648"
        },
        {
          "name": "CVE-2024-55644",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55644"
        },
        {
          "name": "CVE-2024-55646",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55646"
        },
        {
          "name": "CVE-2024-55645",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55645"
        },
        {
          "name": "CVE-2024-55643",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55643"
        },
        {
          "name": "CVE-2024-55647",
          "url": "https://www.cve.org/CVERecord?id=CVE-2024-55647"
        }
      ],
      "initial_release_date": "2024-12-17T00:00:00",
      "last_revision_date": "2024-12-17T00:00:00",
      "links": [],
      "reference": "CERTFR-2024-AVI-1085",
      "revisions": [
        {
          "description": "Version initiale",
          "revision_date": "2024-12-17T00:00:00.000000"
        }
      ],
      "risks": [
        {
          "description": "D\u00e9ni de service \u00e0 distance"
        },
        {
          "description": "Injection de code indirecte \u00e0 distance (XSS)"
        },
        {
          "description": "Contournement de la politique de s\u00e9curit\u00e9"
        },
        {
          "description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
        }
      ],
      "summary": "De multiples vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans Moodle. Certaines d\u0027entre elles permettent \u00e0 un attaquant de provoquer un d\u00e9ni de service \u00e0 distance, une atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es et une injection de code indirecte \u00e0 distance (XSS).",
      "title": "Multiples vuln\u00e9rabilit\u00e9s dans Moodle",
      "vendor_advisories": [
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-24-0056",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464559"
        },
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-24-0052",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464555"
        },
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-24-0055",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464558"
        },
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-24-0054",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464557"
        },
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle MSA-24-0053",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464556"
        },
        {
          "published_at": "2024-12-17",
          "title": "Bulletin de s\u00e9curit\u00e9 Moodle 464554",
          "url": "https://moodle.org/mod/forum/discuss.php?d=464554"
        }
      ]
    }

    CVE-2022-50943 (GCVE-0-2022-50943)

    Vulnerability from cvelistv5 โ€“ Published: 2026-05-10 12:12 โ€“ Updated: 2026-07-15 01:24
    VLAI
    Title
    Moodle LMS 4.0 Cross-Site Scripting via course search.php
    Summary
    Moodle LMS 4.0 contains a cross-site scripting vulnerability that allows unauthenticated attackers to inject malicious scripts by submitting payloads through the search parameter. Attackers can inject JavaScript code via the search field in course/search.php to execute arbitrary scripts in users' browsers and steal session cookies.
    SSVC
    Exploitation: poc Automatable: no Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2026-05-11 16:30 UTC
    CWE
    • CWE-79 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
    Impacted products
    Vendor Product Version
    Moodle Moodle LMS Affected: 4.0
        cpe:2.3:a:moodle:moodle:4.0:*:*:*:*:*:*:*
    Create a notification for this product.
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2022-50943",
                    "options": [
                      {
                        "Exploitation": "poc"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2026-05-11T16:30:40.253373Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2026-05-11T16:31:28.626Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "product": "Moodle LMS",
              "vendor": "Moodle",
              "versions": [
                {
                  "status": "affected",
                  "version": "4.0"
                }
              ]
            }
          ],
          "cpeApplicability": [
            {
              "nodes": [
                {
                  "cpeMatch": [
                    {
                      "criteria": "cpe:2.3:a:moodle:moodle:4.0:*:*:*:*:*:*:*",
                      "vulnerable": true
                    }
                  ],
                  "negate": false,
                  "operator": "OR"
                }
              ]
            }
          ],
          "credits": [
            {
              "lang": "en",
              "type": "finder",
              "value": "Saud Alenazi"
            }
          ],
          "descriptions": [
            {
              "lang": "en",
              "value": "Moodle LMS 4.0 contains a cross-site scripting vulnerability that allows unauthenticated attackers to inject malicious scripts by submitting payloads through the search parameter. Attackers can inject JavaScript code via the search field in course/search.php to execute arbitrary scripts in users\u0027 browsers and steal session cookies."
            }
          ],
          "metrics": [
            {
              "cvssV4_0": {
                "Automatable": "NOT_DEFINED",
                "Recovery": "NOT_DEFINED",
                "Safety": "NOT_DEFINED",
                "attackComplexity": "LOW",
                "attackRequirements": "NONE",
                "attackVector": "NETWORK",
                "baseScore": 5.1,
                "baseSeverity": "MEDIUM",
                "exploitMaturity": "NOT_DEFINED",
                "privilegesRequired": "NONE",
                "providerUrgency": "NOT_DEFINED",
                "subAvailabilityImpact": "NONE",
                "subConfidentialityImpact": "LOW",
                "subIntegrityImpact": "LOW",
                "userInteraction": "ACTIVE",
                "valueDensity": "NOT_DEFINED",
                "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N",
                "version": "4.0",
                "vulnAvailabilityImpact": "NONE",
                "vulnConfidentialityImpact": "NONE",
                "vulnIntegrityImpact": "NONE",
                "vulnerabilityResponseEffort": "NOT_DEFINED"
              },
              "format": "CVSS"
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 6.1,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "LOW",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "CHANGED",
                "userInteraction": "REQUIRED",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "problemTypes": [
            {
              "descriptions": [
                {
                  "cweId": "CWE-79",
                  "description": "Improper Neutralization of Input During Web Page Generation (\u0027Cross-site Scripting\u0027)",
                  "lang": "en",
                  "type": "CWE"
                }
              ]
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2026-07-15T01:24:44.368Z",
            "orgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
            "shortName": "VulnCheck"
          },
          "references": [
            {
              "name": "ExploitDB-51115",
              "tags": [
                "exploit"
              ],
              "url": "https://www.exploit-db.com/exploits/51115"
            },
            {
              "name": "Official Product Homepage",
              "tags": [
                "product"
              ],
              "url": "https://moodle.org/"
            },
            {
              "name": "Product Reference",
              "tags": [
                "product"
              ],
              "url": "https://git.in.moodle.com/moodle"
            },
            {
              "name": "VulnCheck Advisory: Moodle LMS 4.0 Cross-Site Scripting via course search.php",
              "tags": [
                "third-party-advisory"
              ],
              "url": "https://www.vulncheck.com/advisories/moodle-lms-cross-site-scripting-via-course-search-php"
            }
          ],
          "title": "Moodle LMS 4.0 Cross-Site Scripting via course search.php",
          "x_generator": {
            "engine": "vulncheck"
          }
        }
      },
      "cveMetadata": {
        "assignerOrgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
        "assignerShortName": "VulnCheck",
        "cveId": "CVE-2022-50943",
        "datePublished": "2026-05-10T12:12:44.418Z",
        "dateReserved": "2026-01-11T13:34:26.330Z",
        "dateUpdated": "2026-07-15T01:24:44.368Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.2"
    }

    CVE-2021-47857 (GCVE-0-2021-47857)

    Vulnerability from cvelistv5 โ€“ Published: 2026-01-21 17:27 โ€“ Updated: 2026-03-05 01:28
    VLAI
    Title
    Moodle 3.10.3 - 'label' Persistent Cross Site Scripting
    Summary
    Moodle 3.10.3 contains a persistent cross-site scripting vulnerability in the calendar event subtitle field that allows attackers to inject malicious scripts. Attackers can craft a calendar event with malicious JavaScript in the subtitle track label to execute arbitrary code when users view the event.
    SSVC
    Exploitation: poc Automatable: no Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2026-01-22 22:09 UTC
    CWE
    • CWE-79 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
    Impacted products
    Vendor Product Version
    Moodle Moodle Affected: 3.10.3
        cpe:2.3:a:moodle:moodle:3.10.3:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2021-03-25 00:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2021-47857",
                    "options": [
                      {
                        "Exploitation": "poc"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2026-01-22T22:09:26.881063Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2026-01-22T22:09:37.406Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "product": "Moodle",
              "vendor": "Moodle",
              "versions": [
                {
                  "status": "affected",
                  "version": "3.10.3"
                }
              ]
            }
          ],
          "cpeApplicability": [
            {
              "nodes": [
                {
                  "cpeMatch": [
                    {
                      "criteria": "cpe:2.3:a:moodle:moodle:3.10.3:*:*:*:*:*:*:*",
                      "vulnerable": true
                    }
                  ],
                  "negate": false,
                  "operator": "OR"
                }
              ]
            }
          ],
          "credits": [
            {
              "lang": "en",
              "type": "finder",
              "value": "Vincent666 ibn Winnie"
            }
          ],
          "datePublic": "2021-03-25T00:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "Moodle 3.10.3 contains a persistent cross-site scripting vulnerability in the calendar event subtitle field that allows attackers to inject malicious scripts. Attackers can craft a calendar event with malicious JavaScript in the subtitle track label to execute arbitrary code when users view the event."
            }
          ],
          "metrics": [
            {
              "cvssV4_0": {
                "Automatable": "NOT_DEFINED",
                "Recovery": "NOT_DEFINED",
                "Safety": "NOT_DEFINED",
                "attackComplexity": "LOW",
                "attackRequirements": "NONE",
                "attackVector": "NETWORK",
                "baseScore": 5.1,
                "baseSeverity": "MEDIUM",
                "exploitMaturity": "NOT_DEFINED",
                "privilegesRequired": "LOW",
                "providerUrgency": "NOT_DEFINED",
                "subAvailabilityImpact": "NONE",
                "subConfidentialityImpact": "LOW",
                "subIntegrityImpact": "LOW",
                "userInteraction": "PASSIVE",
                "valueDensity": "NOT_DEFINED",
                "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N",
                "version": "4.0",
                "vulnAvailabilityImpact": "NONE",
                "vulnConfidentialityImpact": "LOW",
                "vulnIntegrityImpact": "LOW",
                "vulnerabilityResponseEffort": "NOT_DEFINED"
              },
              "format": "CVSS"
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 7.2,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "LOW",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "CHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "problemTypes": [
            {
              "descriptions": [
                {
                  "cweId": "CWE-79",
                  "description": "Improper Neutralization of Input During Web Page Generation (\u0027Cross-site Scripting\u0027)",
                  "lang": "en",
                  "type": "CWE"
                }
              ]
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2026-03-05T01:28:54.718Z",
            "orgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
            "shortName": "VulnCheck"
          },
          "references": [
            {
              "name": "ExploitDB-49714",
              "tags": [
                "exploit"
              ],
              "url": "https://www.exploit-db.com/exploits/49714"
            },
            {
              "name": "Official Moodle Project Homepage",
              "tags": [
                "product"
              ],
              "url": "https://moodle.org/"
            },
            {
              "name": "VulnCheck Advisory: Moodle 3.10.3 - \u0027label\u0027 Persistent Cross Site Scripting",
              "tags": [
                "third-party-advisory"
              ],
              "url": "https://www.vulncheck.com/advisories/moodle-label-persistent-cross-site-scripting"
            }
          ],
          "title": "Moodle 3.10.3 - \u0027label\u0027 Persistent Cross Site Scripting",
          "x_generator": {
            "engine": "vulncheck"
          }
        }
      },
      "cveMetadata": {
        "assignerOrgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
        "assignerShortName": "VulnCheck",
        "cveId": "CVE-2021-47857",
        "datePublished": "2026-01-21T17:27:39.382Z",
        "dateReserved": "2026-01-14T17:11:19.904Z",
        "dateUpdated": "2026-03-05T01:28:54.718Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.2"
    }

    CVE-2025-34032 (GCVE-0-2025-34032)

    Vulnerability from cvelistv5 โ€“ Published: 2025-06-24 00:59 โ€“ Updated: 2026-05-14 02:07 X_Known Exploited Vulnerability
    VLAI
    Title
    Moodle LMS Jmol Plugin Cross-site Scripting (XSS)
    Summary
    A reflected cross-site scripting (XSS) vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the data parameter in jsmol.php. The application fails to properly sanitize user input before embedding it into the HTTP response, allowing an attacker to execute arbitrary JavaScript in the victim's browser by crafting a malicious link. This can be used to hijack user sessions or manipulate page content.ย Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC.
    SSVC
    Exploitation: poc Automatable: no Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2025-06-25 12:37 UTC
    CWE
    • CWE-79 - Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting')
    References
    Impacted products
    Vendor Product Version
    Moodle Jmol Plugin Affected: 0 , โ‰ค 6.1 (custom)
        cpe:2.3:a:geoffrowland:jmol:*:*:*:*:*:moodle:*:*
    Create a notification for this product.
    Date Public
    2019-05-21 00:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2025-34032",
                    "options": [
                      {
                        "Exploitation": "poc"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2025-06-25T12:37:13.603183Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2025-06-25T12:43:10.285Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "references": [
              {
                "tags": [
                  "exploit"
                ],
                "url": "https://www.exploit-db.com/exploits/46881"
              }
            ],
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "defaultStatus": "unaffected",
              "modules": [
                "Moodle filter_jmol plugin (jsmol.php proxy script)"
              ],
              "product": "Jmol Plugin",
              "vendor": "Moodle",
              "versions": [
                {
                  "lessThanOrEqual": "6.1",
                  "status": "affected",
                  "version": "0",
                  "versionType": "custom"
                }
              ]
            }
          ],
          "cpeApplicability": [
            {
              "nodes": [
                {
                  "cpeMatch": [
                    {
                      "criteria": "cpe:2.3:a:geoffrowland:jmol:*:*:*:*:*:moodle:*:*",
                      "versionEndIncluding": "6.1",
                      "versionStartIncluding": "0",
                      "vulnerable": true
                    }
                  ],
                  "negate": false,
                  "operator": "OR"
                }
              ],
              "operator": "OR"
            }
          ],
          "credits": [
            {
              "lang": "en",
              "type": "finder",
              "value": "Dionach by Nomios"
            }
          ],
          "datePublic": "2019-05-21T00:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "supportingMedia": [
                {
                  "base64": false,
                  "type": "text/html",
                  "value": "A reflected cross-site scripting (XSS) vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the data parameter in jsmol.php. The application fails to properly sanitize user input before embedding it into the HTTP response, allowing an attacker to execute arbitrary JavaScript in the victim\u0027s browser by crafting a malicious link. This can be used to hijack user sessions or manipulate page content.\u0026nbsp;Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC."
                }
              ],
              "value": "A reflected cross-site scripting (XSS) vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the data parameter in jsmol.php. The application fails to properly sanitize user input before embedding it into the HTTP response, allowing an attacker to execute arbitrary JavaScript in the victim\u0027s browser by crafting a malicious link. This can be used to hijack user sessions or manipulate page content.\u00a0Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC."
            }
          ],
          "impacts": [
            {
              "capecId": "CAPEC-591",
              "descriptions": [
                {
                  "lang": "en",
                  "value": "CAPEC-591 Reflected XSS"
                }
              ]
            }
          ],
          "metrics": [
            {
              "cvssV4_0": {
                "Automatable": "NOT_DEFINED",
                "Recovery": "NOT_DEFINED",
                "Safety": "NOT_DEFINED",
                "attackComplexity": "LOW",
                "attackRequirements": "NONE",
                "attackVector": "NETWORK",
                "baseScore": 5.1,
                "baseSeverity": "MEDIUM",
                "exploitMaturity": "NOT_DEFINED",
                "privilegesRequired": "NONE",
                "providerUrgency": "NOT_DEFINED",
                "subAvailabilityImpact": "NONE",
                "subConfidentialityImpact": "LOW",
                "subIntegrityImpact": "LOW",
                "userInteraction": "ACTIVE",
                "valueDensity": "NOT_DEFINED",
                "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N",
                "version": "4.0",
                "vulnAvailabilityImpact": "NONE",
                "vulnConfidentialityImpact": "NONE",
                "vulnIntegrityImpact": "NONE",
                "vulnerabilityResponseEffort": "NOT_DEFINED"
              },
              "format": "CVSS",
              "scenarios": [
                {
                  "lang": "en",
                  "value": "GENERAL"
                }
              ]
            }
          ],
          "problemTypes": [
            {
              "descriptions": [
                {
                  "cweId": "CWE-79",
                  "description": "CWE-79 Improper Neutralization of Input During Web Page Generation (XSS or \u0027Cross-site Scripting\u0027)",
                  "lang": "en",
                  "type": "CWE"
                }
              ]
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2026-05-14T02:07:25.060Z",
            "orgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
            "shortName": "VulnCheck"
          },
          "references": [
            {
              "tags": [
                "exploit",
                "technical-description"
              ],
              "url": "https://www.dionach.com/moodle-jmol-plugin-multiple-vulnerabilities/"
            },
            {
              "tags": [
                "third-party-advisory",
                "exploit"
              ],
              "url": "https://www.exploit-db.com/exploits/46881"
            },
            {
              "tags": [
                "third-party-advisory"
              ],
              "url": "https://vulncheck.com/advisories/moodle-lms-jmol-plugin-xss"
            }
          ],
          "source": {
            "discovery": "UNKNOWN"
          },
          "tags": [
            "x_known-exploited-vulnerability"
          ],
          "title": "Moodle LMS Jmol Plugin Cross-site Scripting (XSS)",
          "x_generator": {
            "engine": "vulncheck"
          }
        }
      },
      "cveMetadata": {
        "assignerOrgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
        "assignerShortName": "VulnCheck",
        "cveId": "CVE-2025-34032",
        "datePublished": "2025-06-24T00:59:26.844Z",
        "dateReserved": "2025-04-15T19:15:22.546Z",
        "dateUpdated": "2026-05-14T02:07:25.060Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.2"
    }

    CVE-2025-34031 (GCVE-0-2025-34031)

    Vulnerability from cvelistv5 โ€“ Published: 2025-06-24 00:58 โ€“ Updated: 2026-05-14 02:07 X_Known Exploited Vulnerability
    VLAI
    Title
    Moodle LMS Jmol Plugin Path Traversal
    Summary
    A path traversal vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the query parameter in jsmol.php. The script directly passes user input to the file_get_contents() function without proper validation, allowing attackers to read arbitrary files from the server's filesystem by crafting a malicious query value. This vulnerability can be exploited without authentication and may expose sensitive configuration data, including database credentials.ย Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC.
    SSVC
    Exploitation: poc Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2025-06-25 12:37 UTC
    CWE
    • CWE-22 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
    References
    Impacted products
    Vendor Product Version
    Moodle Jmol Plugin Affected: 0 , โ‰ค 6.1 (custom)
        cpe:2.3:a:geoffrowland:jmol:*:*:*:*:*:moodle:*:*
    Create a notification for this product.
    Date Public
    2019-05-21 00:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2025-34031",
                    "options": [
                      {
                        "Exploitation": "poc"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2025-06-25T12:37:56.527120Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2025-06-25T12:43:16.632Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "references": [
              {
                "tags": [
                  "exploit"
                ],
                "url": "https://www.exploit-db.com/exploits/46881"
              }
            ],
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "defaultStatus": "unaffected",
              "modules": [
                "Moodle filter_jmol plugin (jsmol.php proxy script)"
              ],
              "product": "Jmol Plugin",
              "vendor": "Moodle",
              "versions": [
                {
                  "lessThanOrEqual": "6.1",
                  "status": "affected",
                  "version": "0",
                  "versionType": "custom"
                }
              ]
            }
          ],
          "cpeApplicability": [
            {
              "nodes": [
                {
                  "cpeMatch": [
                    {
                      "criteria": "cpe:2.3:a:geoffrowland:jmol:*:*:*:*:*:moodle:*:*",
                      "versionEndIncluding": "6.1",
                      "versionStartIncluding": "0",
                      "vulnerable": true
                    }
                  ],
                  "negate": false,
                  "operator": "OR"
                }
              ],
              "operator": "OR"
            }
          ],
          "credits": [
            {
              "lang": "en",
              "type": "finder",
              "value": "Dionach by Nomios"
            }
          ],
          "datePublic": "2019-05-21T00:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "supportingMedia": [
                {
                  "base64": false,
                  "type": "text/html",
                  "value": "A path traversal vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the query parameter in jsmol.php. The script directly passes user input to the file_get_contents() function without proper validation, allowing attackers to read arbitrary files from the server\u0027s filesystem by crafting a malicious query value. This vulnerability can be exploited without authentication and may expose sensitive configuration data, including database credentials.\u0026nbsp;Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC."
                }
              ],
              "value": "A path traversal vulnerability exists in the Moodle LMS Jmol plugin version 6.1 and prior via the query parameter in jsmol.php. The script directly passes user input to the file_get_contents() function without proper validation, allowing attackers to read arbitrary files from the server\u0027s filesystem by crafting a malicious query value. This vulnerability can be exploited without authentication and may expose sensitive configuration data, including database credentials.\u00a0Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-02 UTC."
            }
          ],
          "impacts": [
            {
              "capecId": "CAPEC-126",
              "descriptions": [
                {
                  "lang": "en",
                  "value": "CAPEC-126 Path Traversal"
                }
              ]
            }
          ],
          "metrics": [
            {
              "cvssV4_0": {
                "Automatable": "NOT_DEFINED",
                "Recovery": "NOT_DEFINED",
                "Safety": "NOT_DEFINED",
                "attackComplexity": "LOW",
                "attackRequirements": "NONE",
                "attackVector": "NETWORK",
                "baseScore": 8.7,
                "baseSeverity": "HIGH",
                "exploitMaturity": "NOT_DEFINED",
                "privilegesRequired": "NONE",
                "providerUrgency": "NOT_DEFINED",
                "subAvailabilityImpact": "NONE",
                "subConfidentialityImpact": "NONE",
                "subIntegrityImpact": "NONE",
                "userInteraction": "NONE",
                "valueDensity": "NOT_DEFINED",
                "vectorString": "CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N",
                "version": "4.0",
                "vulnAvailabilityImpact": "NONE",
                "vulnConfidentialityImpact": "HIGH",
                "vulnIntegrityImpact": "NONE",
                "vulnerabilityResponseEffort": "NOT_DEFINED"
              },
              "format": "CVSS",
              "scenarios": [
                {
                  "lang": "en",
                  "value": "GENERAL"
                }
              ]
            }
          ],
          "problemTypes": [
            {
              "descriptions": [
                {
                  "cweId": "CWE-22",
                  "description": "CWE-22 Improper Limitation of a Pathname to a Restricted Directory (\u0027Path Traversal\u0027)",
                  "lang": "en",
                  "type": "CWE"
                }
              ]
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2026-05-14T02:07:24.308Z",
            "orgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
            "shortName": "VulnCheck"
          },
          "references": [
            {
              "tags": [
                "exploit",
                "technical-description"
              ],
              "url": "https://www.dionach.com/moodle-jmol-plugin-multiple-vulnerabilities/"
            },
            {
              "tags": [
                "third-party-advisory",
                "exploit"
              ],
              "url": "https://www.exploit-db.com/exploits/46881"
            },
            {
              "tags": [
                "third-party-advisory"
              ],
              "url": "https://vulncheck.com/advisories/moodle-lms-jmol-plugin-path-traversal"
            }
          ],
          "source": {
            "discovery": "UNKNOWN"
          },
          "tags": [
            "x_known-exploited-vulnerability"
          ],
          "title": "Moodle LMS Jmol Plugin Path Traversal",
          "x_generator": {
            "engine": "vulncheck"
          }
        }
      },
      "cveMetadata": {
        "assignerOrgId": "83251b91-4cc7-4094-a5c7-464a1b83ea10",
        "assignerShortName": "VulnCheck",
        "cveId": "CVE-2025-34031",
        "datePublished": "2025-06-24T00:58:57.345Z",
        "dateReserved": "2025-04-15T19:15:22.546Z",
        "dateUpdated": "2026-05-14T02:07:24.308Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.2"
    }

    CVE-2025-53021 (GCVE-0-2025-53021)

    Vulnerability from cvelistv5 โ€“ Published: 2025-06-24 00:00 โ€“ Updated: 2025-06-24 19:46 Unsupported When Assigned
    VLAI
    Summary
    A session fixation vulnerability in Moodle 3.x through 3.11.18 allows unauthenticated attackers to hijack user sessions via the sesskey parameter. The sesskey can be obtained without authentication and reused within the OAuth2 login flow, resulting in the victim's session being linked to the attacker's. Successful exploitation results in full account takeover. According to the Moodle Releases page, "Bug fixes for security issues in 3.11.x ended 11 December 2023." NOTE: This vulnerability only affects products that are no longer supported by the maintainer.
    SSVC
    Exploitation: poc Automatable: no Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2025-06-24 19:46 UTC
    CWE
    Impacted products
    Vendor Product Version
    Moodle Moodle Affected: 3 , โ‰ค 3.11.18 (custom)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2025-53021",
                    "options": [
                      {
                        "Exploitation": "poc"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2025-06-24T19:46:30.849426Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2025-06-24T19:46:49.641Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "defaultStatus": "unknown",
              "product": "Moodle",
              "vendor": "Moodle",
              "versions": [
                {
                  "lessThanOrEqual": "3.11.18",
                  "status": "affected",
                  "version": "3",
                  "versionType": "custom"
                }
              ]
            }
          ],
          "cpeApplicability": [
            {
              "nodes": [
                {
                  "cpeMatch": [
                    {
                      "criteria": "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*",
                      "versionEndIncluding": "3.11.18",
                      "versionStartIncluding": "3",
                      "vulnerable": true
                    }
                  ],
                  "negate": false,
                  "operator": "OR"
                }
              ]
            }
          ],
          "descriptions": [
            {
              "lang": "en",
              "value": "A session fixation vulnerability in Moodle 3.x through 3.11.18 allows unauthenticated attackers to hijack user sessions via the sesskey parameter. The sesskey can be obtained without authentication and reused within the OAuth2 login flow, resulting in the victim\u0027s session being linked to the attacker\u0027s. Successful exploitation results in full account takeover. According to the Moodle Releases page, \"Bug fixes for security issues in 3.11.x ended 11 December 2023.\" NOTE: This vulnerability only affects products that are no longer supported by the maintainer."
            }
          ],
          "metrics": [
            {
              "cvssV3_1": {
                "baseScore": 4.2,
                "baseSeverity": "MEDIUM",
                "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N",
                "version": "3.1"
              }
            }
          ],
          "problemTypes": [
            {
              "descriptions": [
                {
                  "cweId": "CWE-384",
                  "description": "CWE-384 Session Fixation",
                  "lang": "en",
                  "type": "CWE"
                }
              ]
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2025-06-24T19:22:54.821Z",
            "orgId": "8254265b-2729-46b6-b9e3-3dfca2d5bfca",
            "shortName": "mitre"
          },
          "references": [
            {
              "url": "https://rentry.co/moodle-oauth2-cve"
            },
            {
              "url": "https://github.com/moodle/moodle/releases/tag/v3.11.18"
            },
            {
              "url": "https://moodledev.io/general/releases#moodle-311"
            }
          ],
          "tags": [
            "unsupported-when-assigned"
          ],
          "x_generator": {
            "engine": "enrichogram 0.0.1"
          }
        }
      },
      "cveMetadata": {
        "assignerOrgId": "8254265b-2729-46b6-b9e3-3dfca2d5bfca",
        "assignerShortName": "mitre",
        "cveId": "CVE-2025-53021",
        "datePublished": "2025-06-24T00:00:00.000Z",
        "dateReserved": "2025-06-24T00:00:00.000Z",
        "dateUpdated": "2025-06-24T19:46:49.641Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-45690 (GCVE-0-2024-45690)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-20 10:23 โ€“ Updated: 2024-11-27 14:15
    VLAI
    Title
    Moodle: idor when deleting oauth2 linked accounts
    Summary
    A flaw was found in Moodle. Additional checks were required to ensure users can only delete their OAuth2-linked accounts.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-27 14:15 UTC
    CWE
    • CWE-276 - Incorrect Default Permissions
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.13 (semver)
    Affected: 4.2 , < 4.2.10 (semver)
    Affected: 4.3 , < 4.3.7 (semver)
    Affected: 4.4 , < 4.4.3 (semver)
    moodle moodle Affected: 0 , < 4.1.13 (semver)
    Affected: 0 , < 4.2.10 (semver)
    Affected: 0 , < 4.3.7 (semver)
    Affected: 0 , < 4.4.3 (semver)
        cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-09-09 00:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.13",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.10",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.7",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.3",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "cvssV3_1": {
                  "attackComplexity": "LOW",
                  "attackVector": "NETWORK",
                  "availabilityImpact": "NONE",
                  "baseScore": 7.5,
                  "baseSeverity": "HIGH",
                  "confidentialityImpact": "NONE",
                  "integrityImpact": "HIGH",
                  "privilegesRequired": "NONE",
                  "scope": "UNCHANGED",
                  "userInteraction": "NONE",
                  "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N",
                  "version": "3.1"
                }
              },
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-45690",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-27T14:15:47.908173Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-276",
                    "description": "CWE-276 Incorrect Default Permissions",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-27T14:15:55.442Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.13",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.10",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.7",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.3",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-09-09T00:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in Moodle. Additional checks were required to ensure users can only delete their OAuth2-linked accounts."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-20T10:23:38.420Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2309939",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2309939"
            },
            {
              "url": "https://moodle.org/security/"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-09-04T22:08:34.101Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-09-09T00:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: idor when deleting oauth2 linked accounts"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-45690",
        "datePublished": "2024-11-20T10:23:38.420Z",
        "dateReserved": "2024-09-04T22:00:30.976Z",
        "dateUpdated": "2024-11-27T14:15:55.442Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43439 (GCVE-0-2024-43439)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 16:00 โ€“ Updated: 2024-11-12 14:55
    VLAI
    Title
    Moodle: reflected xss via h5p error message
    Summary
    A flaw was found in moodle. H5P error messages require additional sanitizing to prevent a reflected cross-site scripting (XSS) risk.
    SSVC
    Exploitation: none Automatable: no Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 14:50 UTC
    CWE
    • CWE-79 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43439",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T14:50:51.322123Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-79",
                    "description": "CWE-79 Improper Neutralization of Input During Web Page Generation (\u0027Cross-site Scripting\u0027)",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T14:55:08.278Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. H5P error messages require additional sanitizing to prevent a reflected cross-site scripting (XSS) risk."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.4,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "LOW",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "REQUIRED",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T16:00:39.212Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304268",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304268"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461209"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: reflected xss via h5p error message"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43439",
        "datePublished": "2024-11-11T16:00:39.212Z",
        "dateReserved": "2024-08-13T07:15:00.599Z",
        "dateUpdated": "2024-11-12T14:55:08.278Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43435 (GCVE-0-2024-43435)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 12:17 โ€“ Updated: 2024-11-12 15:01
    VLAI
    Title
    Moodle: can create global glossary without being admin
    Summary
    A flaw was found in moodle. Insufficient capability checks make it possible for users with access to restore glossaries in courses to restore them into the global site glossary.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 14:57 UTC
    CWE
    • CWE-754 - Improper Check for Unusual or Exceptional Conditions
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unaffected",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43435",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T14:57:03.261082Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-754",
                    "description": "CWE-754 Improper Check for Unusual or Exceptional Conditions",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T15:01:08.757Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. Insufficient capability checks make it possible for users with access to restore glossaries in courses to restore them into the global site glossary."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.3,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "NONE",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T12:17:26.812Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304263",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304263"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461205"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: can create global glossary without being admin"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43435",
        "datePublished": "2024-11-11T12:17:26.812Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-12T15:01:08.757Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43433 (GCVE-0-2024-43433)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 12:16 โ€“ Updated: 2024-11-12 15:06
    VLAI
    Title
    Moodle: matrix user/power level management not always working as expected with suspended users
    Summary
    A flaw was found in moodle. Matrix room membership and power levels are incorrectly applied and revoked for suspended Moodle users.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 15:02 UTC
    CWE
    • CWE-863 - Incorrect Authorization
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unaffected",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43433",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T15:02:57.899042Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-863",
                    "description": "CWE-863 Incorrect Authorization",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T15:06:09.890Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. Matrix room membership and power levels are incorrectly applied and revoked for suspended Moodle users."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.3,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "NONE",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T12:16:46.270Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304261",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304261"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461202"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: matrix user/power level management not always working as expected with suspended users"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43433",
        "datePublished": "2024-11-11T12:16:46.270Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-12T15:06:09.890Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43432 (GCVE-0-2024-43432)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 12:16 โ€“ Updated: 2024-11-12 15:14
    VLAI
    Title
    Moodle: authorization headers preserved between "emulated redirects"
    Summary
    A flaw was found in moodle. The cURL wrapper in Moodle strips HTTPAUTH and USERPWD headers during emulated redirects, but retains other original request headers, so HTTP authorization header information could be unintentionally sent in requests to redirect URLs.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 15:06 UTC
    CWE
    • CWE-319 - Cleartext Transmission of Sensitive Information
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unaffected",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43432",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T15:06:57.126320Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-319",
                    "description": "CWE-319 Cleartext Transmission of Sensitive Information",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T15:14:27.618Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. The cURL wrapper in Moodle strips HTTPAUTH and USERPWD headers during emulated redirects, but retains other original request headers, so HTTP authorization header information could be unintentionally sent in requests to redirect URLs."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.3,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "LOW",
                "integrityImpact": "NONE",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T12:16:04.901Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304260",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304260"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461200"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: authorization headers preserved between \"emulated redirects\""
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43432",
        "datePublished": "2024-11-11T12:16:04.901Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-12T15:14:27.618Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43430 (GCVE-0-2024-43430)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 12:15 โ€“ Updated: 2024-11-12 15:01
    VLAI
    Title
    Moodle: lack of access control when using external methods for quiz overrides
    Summary
    A flaw was found in moodle. External API access to Quiz can override contained insufficient access control.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 14:57 UTC
    CWE
    • CWE-276 - Incorrect Default Permissions
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:-:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43430",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T14:57:03.948766Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-276",
                    "description": "CWE-276 Incorrect Default Permissions",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T15:01:22.872Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. External API access to Quiz can override contained insufficient access control."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.3,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "NONE",
                "integrityImpact": "LOW",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T12:15:36.451Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304258",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304258"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461198"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: lack of access control when using external methods for quiz overrides"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43430",
        "datePublished": "2024-11-11T12:15:36.451Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-12T15:01:22.872Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43429 (GCVE-0-2024-43429)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-11 12:15 โ€“ Updated: 2024-11-12 15:16
    VLAI
    Title
    Moodle: user information visibility control issues in gradebook reports
    Summary
    A flaw was found in moodle. Some hidden user profile fields are visible in gradebook reports, which could result in users without the "view hidden user fields" capability having access to the information.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-12 15:15 UTC
    CWE
    • CWE-312 - Cleartext Storage of Sensitive Information
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unaffected",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43429",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-12T15:15:16.555262Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-312",
                    "description": "CWE-312 Cleartext Storage of Sensitive Information",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-12T15:16:37.165Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. Some hidden user profile fields are visible in gradebook reports, which could result in users without the \"view hidden user fields\" capability having access to the information."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Low"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 5.3,
                "baseSeverity": "MEDIUM",
                "confidentialityImpact": "LOW",
                "integrityImpact": "NONE",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-11T12:15:00.784Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304257",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304257"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461197"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: user information visibility control issues in gradebook reports"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43429",
        "datePublished": "2024-11-11T12:15:00.784Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-12T15:16:37.165Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43440 (GCVE-0-2024-43440)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-07 13:32 โ€“ Updated: 2024-11-07 14:38
    VLAI
    Title
    Moodle: lfi vulnerability when restoring malformed block backups
    Summary
    A flaw was found in moodle. A local file may include risks when restoring block backups.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-07 14:23 UTC
    CWE
    • CWE-22 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43440",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-07T14:23:21.250549Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-22",
                    "description": "CWE-22 Improper Limitation of a Pathname to a Restricted Directory (\u0027Path Traversal\u0027)",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-07T14:38:59.743Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "credits": [
            {
              "lang": "en",
              "value": "Red Hat would like to thank Paul Holden for reporting this issue."
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in moodle. A local file may include risks when restoring block backups."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 7.5,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "HIGH",
                "integrityImpact": "NONE",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-07T13:32:16.113Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304269",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304269"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461210"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: lfi vulnerability when restoring malformed block backups"
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43440",
        "datePublished": "2024-11-07T13:32:16.113Z",
        "dateReserved": "2024-08-13T07:15:00.599Z",
        "dateUpdated": "2024-11-07T14:38:59.743Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43438 (GCVE-0-2024-43438)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-07 13:31 โ€“ Updated: 2024-11-07 16:48
    VLAI
    Title
    Moodle: idor in feedback non-respondents report allows messaging arbitrary site users
    Summary
    A flaw was found in Feedback. Bulk messaging in the activity's non-respondents report did not verify message recipients belonging to the set of users returned by the report.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-07 14:40 UTC
    CWE
    • CWE-639 - Authorization Bypass Through User-Controlled Key
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43438",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-07T14:40:31.902345Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-639",
                    "description": "CWE-639 Authorization Bypass Through User-Controlled Key",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-07T16:48:06.773Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A flaw was found in Feedback. Bulk messaging in the activity\u0027s non-respondents report did not verify message recipients belonging to the set of users returned by the report."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 7.5,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "HIGH",
                "integrityImpact": "NONE",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-07T13:31:20.238Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304267",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304267"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461208"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: idor in feedback non-respondents report allows messaging arbitrary site users",
          "workarounds": [
            {
              "lang": "en",
              "value": "Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability."
            }
          ]
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43438",
        "datePublished": "2024-11-07T13:31:20.238Z",
        "dateReserved": "2024-08-13T07:15:00.599Z",
        "dateUpdated": "2024-11-07T16:48:06.773Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43436 (GCVE-0-2024-43436)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-07 13:29 โ€“ Updated: 2024-11-07 15:57
    VLAI
    Title
    Moodle: site administration sql injection via xmldb editor
    Summary
    A SQL injection risk flaw was found in the XMLDB editor tool available to site administrators.
    SSVC
    Exploitation: none Automatable: no Technical Impact: total
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-07 14:40 UTC
    CWE
    • CWE-89 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43436",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "total"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-07T14:40:37.036006Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-89",
                    "description": "CWE-89 Improper Neutralization of Special Elements used in an SQL Command (\u0027SQL Injection\u0027)",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-07T15:57:00.698Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A SQL injection risk flaw was found in the XMLDB editor tool available to site administrators."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "HIGH",
                "baseScore": 7.2,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "HIGH",
                "integrityImpact": "HIGH",
                "privilegesRequired": "HIGH",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-07T13:29:57.912Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304264",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304264"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461206"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: site administration sql injection via xmldb editor",
          "workarounds": [
            {
              "lang": "en",
              "value": "Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability."
            }
          ]
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43436",
        "datePublished": "2024-11-07T13:29:57.912Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-07T15:57:00.698Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43434 (GCVE-0-2024-43434)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-07 13:28 โ€“ Updated: 2024-11-07 15:56
    VLAI
    Title
    Moodle: csrf risk in feedback non-respondents report
    Summary
    The bulk message sending feature in Moodle's Feedback module's non-respondents report had an incorrect CSRF token check, leading to a CSRF vulnerability.
    SSVC
    Exploitation: none Automatable: no Technical Impact: total
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-07 14:40 UTC
    CWE
    • CWE-22 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43434",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "no"
                      },
                      {
                        "Technical Impact": "total"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-07T14:40:44.970094Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-22",
                    "description": "CWE-22 Improper Limitation of a Pathname to a Restricted Directory (\u0027Path Traversal\u0027)",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-07T15:56:27.455Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "The bulk message sending feature in Moodle\u0027s Feedback module\u0027s non-respondents report had an incorrect CSRF token check, leading to a CSRF vulnerability."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 8.1,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "HIGH",
                "integrityImpact": "HIGH",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "REQUIRED",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-07T13:28:27.671Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304262",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304262"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461203"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: csrf risk in feedback non-respondents report",
          "workarounds": [
            {
              "lang": "en",
              "value": "Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability."
            }
          ]
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43434",
        "datePublished": "2024-11-07T13:28:27.671Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-07T15:56:27.455Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }

    CVE-2024-43431 (GCVE-0-2024-43431)

    Vulnerability from cvelistv5 โ€“ Published: 2024-11-07 13:27 โ€“ Updated: 2024-11-07 15:55
    VLAI
    Title
    Moodle: idor in badges allows deletion of arbitrary badges
    Summary
    A vulnerability was found in Moodle. Insufficient capability checks made it possible to delete badges that a user does not have permission to access.
    SSVC
    Exploitation: none Automatable: yes Technical Impact: partial
    CISA Coordinator ยท CISA-ADP (v2.0.3)
    Decision recorded 2024-11-07 14:40 UTC
    CWE
    References
    Impacted products
    Vendor Product Version
    Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
    moodle moodle Affected: 0 , < 4.1.12 (semver)
    Affected: 4.2 , < 4.2.9 (semver)
    Affected: 4.3 , < 4.3.6 (semver)
    Affected: 4.4 , < 4.4.2 (semver)
        cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*
    Create a notification for this product.
    Date Public
    2024-08-19 04:00
    Show details on NVD website

    {
      "containers": {
        "adp": [
          {
            "affected": [
              {
                "cpes": [
                  "cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*"
                ],
                "defaultStatus": "unknown",
                "product": "moodle",
                "vendor": "moodle",
                "versions": [
                  {
                    "lessThan": "4.1.12",
                    "status": "affected",
                    "version": "0",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.2.9",
                    "status": "affected",
                    "version": "4.2",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.3.6",
                    "status": "affected",
                    "version": "4.3",
                    "versionType": "semver"
                  },
                  {
                    "lessThan": "4.4.2",
                    "status": "affected",
                    "version": "4.4",
                    "versionType": "semver"
                  }
                ]
              }
            ],
            "metrics": [
              {
                "other": {
                  "content": {
                    "id": "CVE-2024-43431",
                    "options": [
                      {
                        "Exploitation": "none"
                      },
                      {
                        "Automatable": "yes"
                      },
                      {
                        "Technical Impact": "partial"
                      }
                    ],
                    "role": "CISA Coordinator",
                    "timestamp": "2024-11-07T14:40:53.002108Z",
                    "version": "2.0.3"
                  },
                  "type": "ssvc"
                }
              }
            ],
            "problemTypes": [
              {
                "descriptions": [
                  {
                    "cweId": "CWE-862",
                    "description": "CWE-862 Missing Authorization",
                    "lang": "en",
                    "type": "CWE"
                  }
                ]
              }
            ],
            "providerMetadata": {
              "dateUpdated": "2024-11-07T15:55:57.730Z",
              "orgId": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
              "shortName": "CISA-ADP"
            },
            "title": "CISA ADP Vulnrichment"
          }
        ],
        "cna": {
          "affected": [
            {
              "collectionURL": "https://github.com/moodle/moodle",
              "defaultStatus": "unaffected",
              "packageName": "moodle",
              "versions": [
                {
                  "lessThan": "4.1.12",
                  "status": "affected",
                  "version": "0",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.2.9",
                  "status": "affected",
                  "version": "4.2",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.3.6",
                  "status": "affected",
                  "version": "4.3",
                  "versionType": "semver"
                },
                {
                  "lessThan": "4.4.2",
                  "status": "affected",
                  "version": "4.4",
                  "versionType": "semver"
                }
              ]
            }
          ],
          "datePublic": "2024-08-19T04:00:00.000Z",
          "descriptions": [
            {
              "lang": "en",
              "value": "A vulnerability was found in Moodle. Insufficient capability checks made it possible to delete badges that a user does not have permission to access."
            }
          ],
          "metrics": [
            {
              "other": {
                "content": {
                  "namespace": "https://access.redhat.com/security/updates/classification/",
                  "value": "Important"
                },
                "type": "Red Hat severity rating"
              }
            },
            {
              "cvssV3_1": {
                "attackComplexity": "LOW",
                "attackVector": "NETWORK",
                "availabilityImpact": "NONE",
                "baseScore": 7.5,
                "baseSeverity": "HIGH",
                "confidentialityImpact": "NONE",
                "integrityImpact": "HIGH",
                "privilegesRequired": "NONE",
                "scope": "UNCHANGED",
                "userInteraction": "NONE",
                "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N",
                "version": "3.1"
              },
              "format": "CVSS"
            }
          ],
          "providerMetadata": {
            "dateUpdated": "2024-11-07T13:27:07.968Z",
            "orgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
            "shortName": "fedora"
          },
          "references": [
            {
              "name": "RHBZ#2304259",
              "tags": [
                "issue-tracking",
                "x_refsource_REDHAT"
              ],
              "url": "https://bugzilla.redhat.com/show_bug.cgi?id=2304259"
            },
            {
              "url": "https://moodle.org/mod/forum/discuss.php?d=461199"
            }
          ],
          "timeline": [
            {
              "lang": "en",
              "time": "2024-08-12T00:00:00.000Z",
              "value": "Reported to Red Hat."
            },
            {
              "lang": "en",
              "time": "2024-08-19T04:00:00.000Z",
              "value": "Made public."
            }
          ],
          "title": "Moodle: idor in badges allows deletion of arbitrary badges",
          "workarounds": [
            {
              "lang": "en",
              "value": "Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability."
            }
          ]
        }
      },
      "cveMetadata": {
        "assignerOrgId": "92fb86c3-55a5-4fb5-9c3f-4757b9e96dc5",
        "assignerShortName": "fedora",
        "cveId": "CVE-2024-43431",
        "datePublished": "2024-11-07T13:27:07.968Z",
        "dateReserved": "2024-08-13T07:15:00.598Z",
        "dateUpdated": "2024-11-07T15:55:57.730Z",
        "state": "PUBLISHED"
      },
      "dataType": "CVE_RECORD",
      "dataVersion": "5.1"
    }