Moodle
- Total products in the ecosystem
- 3
- Total vulnerabilities (90 days)
- 0
en
Verify to analyze this security profile
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2022-50943Moodle LMS 4.0 Cross-Site Scripting via course search.php | Exploitation statusPublic exploit | FixNot confirmed | Affected productMoodle LMS | Published05/10/2026 | SeverityMedium |
CVE-2026-26047Moodle: moodle: uncontrolled resource consumption in tex formula editor leading to denial of service | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/21/2026 | SeverityMedium |
CVE-2026-26046Moodle: moodle: improper input sanitization in tex filter administration setting | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/21/2026 | SeverityHigh |
CVE-2026-26045Moodle: moodle: improper validation in file restore functionality leading to remote code execution | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/21/2026 | SeverityHigh |
CVE-2025-67857Moodle: moodle: data exposure of user identifiers in urls | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityMedium |
CVE-2025-67856Moodle: moodle: privilege escalation via incomplete role checks in badge awarding | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityMedium |
CVE-2025-67855Mooodle: mooodle: information disclosure and script execution via reflected cross-site scripting | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityMedium |
CVE-2025-67853Moodle: moodle: brute-force facilitation due to missing rate limiting in confirmation email service | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityHigh |
CVE-2025-67852Moodle: moodle: open redirect vulnerability in oauth login flow allows redirection to malicious sites. | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityLow |
CVE-2025-67851Moodle: moodle: formula injection allows arbitrary formula execution via unescaped data export | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityMedium |
CVE-2025-67850Moodle: moodle: cross-site scripting vulnerability via inadequate input filtering in formula editor | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityHigh |
CVE-2025-67849Moodle: moodle: cross-site scripting (xss) via improper sanitization of ai prompt responses | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityHigh |
CVE-2025-67848Moodle: moodle: authentication bypass via lti provider allows suspended users to gain unauthorized access. | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/03/2026 | SeverityHigh |
CVE-2025-67847Moodle: moodle: remote code execution via insufficient restore input validation | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published01/23/2026 | SeverityHigh |
CVE-2021-47857Moodle 3.10.3 - 'label' Persistent Cross Site Scripting | Exploitation statusPublic exploit | FixNot confirmed | Affected productMoodle | Published01/21/2026 | SeverityMedium |
CVE-2025-62401Moodle: possible to bypass timer in timed assignments | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62395Moodle: external cohort search service leaks system cohort data | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62400Moodle: hidden group names visible to event creators | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62399Moodle: password brute force risk when mobile/web services enabled | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityHigh |
CVE-2025-62398Moodle: possible to bypass mfa | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62397Moodle: router produces json instead of 404 error for invalid course id | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62396Moodle: router (r.php) could expose application directories | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62394Moodle: quiz notifications sent to suspended participants | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-62393Moodle: course access permissions not properly checked in course_output_fragment_course_overview | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published10/23/2025 | SeverityMedium |
CVE-2025-34032Moodle LMS Jmol Plugin Cross-site Scripting (XSS) | Exploitation statusPublic exploit | FixYes | Affected productJmol Plugin | Published06/24/2025 | SeverityMedium |
CVE-2025-34031Moodle LMS Jmol Plugin Path Traversal | Exploitation statusPublic exploit | FixYes | Affected productJmol Plugin | Published06/24/2025 | SeverityHigh |
CVE-2025-53021 | Exploitation statusPublic exploit | FixNot confirmed | Affected productMoodle | Published06/24/2025 | SeverityMedium |
CVE-2025-32045Moodle: hidden grades shown to users without permission on some grade reports | Exploitation statusNot known exploited | FixNot confirmed | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-32044Moodle: unauthenticated rest api user data exposure | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityHigh |
CVE-2025-3647Moodle: idor when accessing the cohorts report | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3645Moodle: idor in messaging web service allows access to some user details | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3644Moodle: ajax section delete does not respect course_can_delete_section() | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3643Moodle: reflected xss risk in policy tool | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3642Moodle: authenticated remote code execution risk in the moodle lms equella repository | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityHigh |
CVE-2025-3641Moodle: authenticated remote code execution risk in the moodle lms dropbox repository | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityHigh |
CVE-2025-3640Moodle: idor in web service allows users enrolled in a course to access some details of other users | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3638Moodle: csrf risk in brickfield tool's analysis request action | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityHigh |
CVE-2025-3637Moodle: csrf token exposure via url in moodle mod_data module | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityLow |
CVE-2025-3636Moodle: idor in moodle rss block allows unauthorized access to rss feeds | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3635Moodle: csrf risk in moodle user tours manager allows tour duplication | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityLow |
CVE-2025-3628Moodle: moodle assignment submission search leaks anonymous student identities | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3627Moodle: partial data exposure in moodle before completing multi-factor authentication | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-3625Moodle: user dos and name disclosure via idor in moodle mfa email factor revoke action | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityHigh |
CVE-2025-3634Moodle: moodle allows course self-enrolment before completing mfa | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published04/25/2025 | SeverityMedium |
CVE-2025-26533SQL injection risk in course search module list filter | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityHigh |
CVE-2025-26532Teachers can evade trusttext config when restoring glossary entries | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityLow |
CVE-2025-26531IDOR in badges allows disabling of arbitrary badges | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityLow |
CVE-2025-26530Reflected XSS via question bank filter | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityHigh |
CVE-2025-26529Stored XSS risk in admin live log | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityHigh |
CVE-2025-26528Stored XSS in ddimageortext question type | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityLow |
CVE-2025-26527Non-searchable tags can still be discovered on the tag search page and in the tags block | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityMedium |
CVE-2025-26526Feedback response viewing and deletions did not respect Separate Groups mode | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityMedium |
CVE-2025-26525Arbitrary file read risk through pdfTeX | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published02/24/2025 | SeverityHigh |
CVE-2024-48899Moodle: idor when accessing list of course badges | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/20/2024 | SeverityMedium |
CVE-2024-45691Moodle: lesson activity password bypass through php loose comparison | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/20/2024 | SeverityMedium |
CVE-2024-45690Moodle: idor when deleting oauth2 linked accounts | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/20/2024 | SeverityHigh |
CVE-2024-45689Moodle: unprotected access to sensitive information via dynamic tables | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/20/2024 | SeverityMedium |
CVE-2024-48901Moodle: idor when fetching report schedules | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/18/2024 | SeverityMedium |
CVE-2024-48898Moodle: some users can delete audiences of other reports | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/18/2024 | SeverityMedium |
CVE-2024-48897Moodle: idor in edit/delete rss feed | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/18/2024 | SeverityMedium |
CVE-2024-48896Moodle: users' names returned in messaging error message | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/18/2024 | SeverityMedium |
CVE-2024-48900Moodle: idor when accessing list of badge recipients | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/13/2024 | SeverityMedium |
CVE-2024-43439Moodle: reflected xss via h5p error message | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43437Moodle: xss risk when restoring malicious course backup file | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43435Moodle: can create global glossary without being admin | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43433Moodle: matrix user/power level management not always working as expected with suspended users | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43432Moodle: authorization headers preserved between "emulated redirects" | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43430Moodle: lack of access control when using external methods for quiz overrides | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43429Moodle: user information visibility control issues in gradebook reports | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityMedium |
CVE-2024-43427Moodle: admin presets export tool includes some secrets that should not be exported | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/11/2024 | SeverityLow |
CVE-2024-43440Moodle: lfi vulnerability when restoring malformed block backups | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43438Moodle: idor in feedback non-respondents report allows messaging arbitrary site users | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43436Moodle: site administration sql injection via xmldb editor | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43434Moodle: csrf risk in feedback non-respondents report | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43431Moodle: idor in badges allows deletion of arbitrary badges | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43428Moodle: cache poisoning via injection into storage | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43426Moodle: arbitrary file read risk through pdftex | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-43425Moodle: remote code execution via calculated question types | Exploitation statusNot known exploited | FixYes | Affected productmoodle | Published11/07/2024 | SeverityHigh |
CVE-2024-34312 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published06/24/2024 | SeverityMedium |
CVE-2024-37674 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published06/20/2024 | SeverityMedium |
CVE-2024-38277moodle: QR login key and auto-login key for the Moodle mobile app should be generated as separate keys | Exploitation statusNot known exploited | FixYes | Affected productMoodle | Published06/18/2024 | SeverityMedium |
CVE-2024-38276moodle: CSRF risks due to misuse of confirm_sesskey | Exploitation statusNot known exploited | FixYes | Affected productMoodle | Published06/18/2024 | SeverityHigh |
CVE-2024-38275moodle: HTTP authorization header is preserved between "emulated redirects" | Exploitation statusNot known exploited | FixYes | Affected productMoodle | Published06/18/2024 | SeverityHigh |
CVE-2024-38274moodle: stored XSS via calendar's event title when deleting the event | Exploitation statusNot known exploited | FixYes | Affected productMoodle | Published06/18/2024 | SeverityMedium |
CVE-2024-38273moodle: BigBlueButton web service leaks meeting joining information to users who should not have access | Exploitation statusNot known exploited | FixYes | Affected productMoodle | Published06/18/2024 | SeverityMedium |
CVE-2024-34009moodle: ReCAPTCHA can be bypassed on the login page | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityHigh |
CVE-2024-34008moodle: CSRF risk in analytics management of models | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityLow |
CVE-2024-34007moodle: logout CSRF in admin/tool/mfa/auth.php | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityHigh |
CVE-2024-34006moodle: unsanitized HTML in site log for config_log_created | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-34005moodle: authenticated LFI risk in some misconfigured shared hosting environments via modified mod_data backup | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-34004moodle: authenticated LFI risk in some misconfigured shared hosting environments via modified mod_wiki backup | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-34003moodle: authenticated LFI risk in some misconfigured shared hosting environments via modified mod_workshop backup | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-34002moodle: authenticated LFI risk in some misconfigured shared hosting environments via modified mod_feedback backup | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-34001moodle: CSRF risk in admin preset tool management of presets | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityHigh |
CVE-2024-34000moodle: stored XSS in lesson overview report via user ID number | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-33999moodle: unsafe direct use of $_SERVER['HTTP_REFERER'] in admin/tool/mfa/index.php | Exploitation statusPublic exploit | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityCritical |
CVE-2024-33998moodle: stored XSS via user's name on participants page when opening some options | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-33997moodle: stored XSS risk when editing another user's equation in equation editor | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-33996moodle: broken access control when setting calendar event type | Exploitation statusNot known exploited | FixNot confirmed | Affected productMoodle | Published05/31/2024 | SeverityMedium |
CVE-2024-28593 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published03/22/2024 | SeverityMedium |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan