Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moodle (CVE-2025-67850)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
03/02/2026
Última modificación:
11/02/2026

Descripción

Se encontró una falla en moodle. Esta vulnerabilidad, conocida como cross-site scripting (XSS), ocurre debido a comprobaciones insuficientes en los datos proporcionados por el usuario en los campos de expresión aritmética del editor de fórmulas. Un atacante remoto podría inyectar código malicioso en estos campos. Cuando otros usuarios ven estas expresiones, el código malicioso se ejecutaría en sus navegadores web, comprometiendo potencialmente sus datos o llevando a acciones no autorizadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.1.22 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.11 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.5.0 (incluyendo) 4.5.8 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.4 (excluyendo)
cpe:2.3:a:moodle:moodle:5.1.0:-:*:*:*:*:*:*