CVE-2024-43425: Moodle: remote code execution via calculated question types
Published Nov 7, 2024
·Updated
A flaw was found in Moodle. Additional restrictions are required to avoid a remote code execution risk in calculated question types. Note: This requires the capability to add/update questions.
Affected Software
8 affected componentsFixes available
composer/moodle/moodle>=4.4.0-beta<4.4.2
4.4.2
composer/moodle/moodle>=4.3.0-beta<4.3.6
4.3.6
composer/moodle/moodle>=4.2.0-beta<4.2.9
4.2.9
composer/moodle/moodle<4.1.12
4.1.12
Moodle moodle<4.1.12
Moodle moodle>=4.2.0<4.2.9
Moodle moodle>=4.3.0<4.3.6
Moodle moodle>=4.4.0<4.4.2
Event History
Nov 7, 2024
CVE Published
via MITRE·01:21 PM
Data Sourced
via MITRE·01:21 PM
DescriptionSeverity
Data Sourced
via NVD·02:15 PM
DescriptionSeverityWeakness
Advisory Published
via GitHub·03:31 PM
Jul 2, 2025
Exploit Published
12:00 AM
Known Exploited
10:37 AM
Frequently Asked Questions
1
What is the severity of CVE-2024-43425?
CVE-2024-43425 is rated as a high severity vulnerability due to its potential for remote code execution in specific conditions.
2
How do I fix CVE-2024-43425?
To resolve CVE-2024-43425, upgrade to Moodle versions 4.4.2, 4.3.6, 4.2.9, or 4.1.12 or later.
3
What versions of Moodle are affected by CVE-2024-43425?
CVE-2024-43425 affects Moodle versions prior to 4.4.2, 4.3.6, 4.2.9, and 4.1.12.
4
Can CVE-2024-43425 lead to data compromise?
Yes, CVE-2024-43425 poses a risk of remote code execution which could potentially lead to data compromise.
5
What type of vulnerability is CVE-2024-43425?
CVE-2024-43425 is a remote code execution vulnerability specifically related to calculated question types in Moodle.