CVE-2025-59540

MEDIUM CVSS 4.0: 6,4 EPSS 0.05%
Обновлено 6 марта 2026
Chamilo
Параметр Значение
CVSS 6,4 (MEDIUM)
Устранено в версии 1.11.34
Тип уязвимости CWE-80 (Improper Neutralization of Script-Related HTML Tags (XSS)), CWE-79 (Cross-Site Scripting (XSS) (Межсайтовый скриптинг))
Поставщик Chamilo
Публичный эксплойт Нет

Chamilo — это система управления обучением. До версии 1.11.34 в Chamilo LMS существовала сохраненная уязвимость XSS, которая позволяла учетной записи сотрудника выполнять произвольный JavaScript в браузере пользователей с более высоким уровнем привилегий администратора. Проблема возникает из-за того, что входные данные обратной связи на странице истории упражнений не кодируются должным образом перед отрисовкой, что позволяет вредоносным сценариям сохраняться в базе данных и выполняться при просмотре.

Эта проблема исправлена ​​в версии 1.11.34.

Показать оригинальное описание (EN)

Chamilo is a learning management system. Prior to version 1.11.34, a stored XSS vulnerability exists in Chamilo LMS that allows a staff account to execute arbitrary JavaScript in the browser of higher-privileged admin users. The issue arises because feedback input in the exercise history page is not properly encoded before rendering, allowing malicious scripts to persist in the database and execute on view. This issue has been patched in version 1.11.34.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0