一、 漏洞 CVE-2025-60506 基础信息
漏洞信息
                                        # N/A

## 概述

Moodle PDF Annotator 插件的 v1.5 release 9 版本存在存储型跨站脚本(XSS)漏洞。

## 影响版本

- **插件版本**:PDF Annotator v1.5 release 9
- **Moodle 版本**:未明确指定,但可能影响使用该插件的多个 Moodle 版本

## 细节

- 漏洞位于插件的 **Public Comments(公共评论)** 功能中。
- 拥有低权限账户(如 Student)的攻击者可将任意 JavaScript 代码注入评论内容。
- 该恶意代码会在其他用户查看带注释的 PDF 时,在其浏览器中执行。

## 影响

- **攻击后果**:
  - 会话劫持(Session Hijacking)
  - 凭据窃取(Credential Theft)
  - 其他攻击者可控的操作
- **受影响用户**:
  - 包括 Student、Teacher 和 Admin 在内的所有用户类型
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Moodle PDF Annotator plugin v1.5 release 9 allows stored cross-site scripting (XSS) via the Public Comments feature. An attacker with a low-privileged account (e.g., Student) can inject arbitrary JavaScript payloads into a comment. When any other user (Student, Teacher, or Admin) views the annotated PDF, the payload is executed in their browser, leading to session hijacking, credential theft, or other attacker-controlled actions.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Moodle PDF Annotator plugin 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Moodle PDF Annotator plugin是Moodle开源的一个教学插件。 Moodle PDF Annotator plugin 1.5 release 9版本存在安全漏洞,该漏洞源于公共评论功能未正确过滤输入,可能导致存储型跨站脚本攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-60506 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-60506 的情报信息
  • 标题: Page not found -- 🔗来源链接

    标签:

    神龙速读
  • 标题: GitHub - onurcangnc/moodle-xss-pdfannotator: The Moodle PDF Annotator plugin’s Public Comments feature doesn’t sanitize user input before displaying it in the PDF viewer. This allows low-privileged users to store malicious JavaScript that executes automatically when others open the annotated document, causing XSS attacks. -- 🔗来源链接

    标签:

    神龙速读
  • 标题: CVE-2025-60506 | Stored Cross-Site Scripting (XSS) in Moodle PDF Annotator plugin (v1.5 release 9) | Onurcan Genç | Blog -- 🔗来源链接

    标签:

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-60506
四、漏洞 CVE-2025-60506 的评论

暂无评论


发表评论