Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en moodle (CVE-2018-14631)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
17/09/2018
Última modificación:
17/06/2026

Descripción

moodle en versiones anteriores a la 3.5.2, 3.4.5 y 3.3.8 es vulnerable al filtrado insuficiente del parámetro GET de búsqueda de blogs y boost theme. La navegación por miga de pan proporcionada por el tema Boost al mostrar resultados de búsqueda de un blog no se filtró lo suficiente, lo que podría resultar en Cross-Site Scripting (XSS) reflejado si un usuario sigue un enlace malicioso que contiene JavaScript en el parámetro search.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.8 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.5 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.2 (excluyendo)