Re: Moodle LMS 3.9.2: authenticated file-upload validation bypass (CWE-434) leading to RCE under misconfiguration
Maintainers will not fix a Moodle 3.9.2 upload bypass to RCE unless current LTS versions are affected.
An oss-security reply discusses a reported authenticated file-upload validation bypass (CWE-434) in Moodle LMS 3.9.2 that could lead to remote code execution under misconfiguration. The poster says security bug fixes for the 3.9.x line ended on 11 December 2023, while newer 5.x releases exist and Moodle 5.4 LTS was expected within the week. They state no fix will be issued unless the issue is reproducible on a supported long-term support version.