La comunidad de Moodle ha emitido una serie de anuncios de seguridad críticos (MSA-26-0012 al MSA-26-0029) que afectan a la mayoría de las versiones actuales del LMS. Si administras un sitio Moodle, la actualización a las versiones corregidas es una tarea urgente.
Resumen de las vulnerabilidades críticas
El boletín detalla fallos de seguridad importantes que podrían comprometer la integridad y los datos de tu plataforma:
- Ejecución Remota de Código (RCE): Identificada en la función de importación de ajustes de administrador (MSA-26-0015).
- Bypass de MFA: Un fallo permitía saltarse la autenticación multifactor basada en correo electrónico (MSA-26-0013).
- Lectura de archivos arbitrarios: Vulnerabilidades críticas en los módulos de respaldo/restauración (MSA-26-0014) y en el módulo de actividad de Base de Datos (MSA-26-0012).
- Riesgos de Denegación de Servicio (DoS) y escalada de privilegios: Diversos fallos por falta de comprobación de capacidades y riesgos de CSRF en múltiples módulos.
Versiones afectadas y soluciones
Las vulnerabilidades afectan a las ramas 5.2, 5.1, 5.0 y 4.5. Es imperativo actualizar a las versiones corregidas inmediatamente:
- Moodle 5.2.1
- Moodle 5.1.5
- Moodle 5.0.8
- Moodle 4.5.12
Recomendación para administradores
Debido a la severidad de estos fallos, especialmente aquellos que permiten la ejecución de código o la lectura de archivos confidenciales, se recomienda:
- Realizar un respaldo completo de tu base de datos y archivos antes de proceder.
- Aplicar los parches de seguridad a las versiones mencionadas arriba tan pronto como sea posible.
- Revisar los registros (logs) del sistema en busca de accesos inusuales o actividad sospechosa en las funciones mencionadas en el boletín oficial.
Para obtener el detalle técnico completo de cada CVE y los cambios específicos realizados, puedes consultar el anuncio oficial de Moodle aquí:
Ver anuncios de seguridad en Moodle.org
Fuente: Moodle Security Announcements
Foto de Compare Fibre en Unsplash

