CVE-2026-33705

MEDIUM CVSS 3.1: 5,3 EPSS 0.05%
Обновлено 16 апреля 2026
Chamilo
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.11.38
Устранено в версии 1.11.38
Тип уязвимости CWE-538
Поставщик Chamilo
Публичный эксплойт Нет

Chamilo LMS — это система управления обучением. До версии 1.11.38 файлы шаблонов Twig (.tpl) в /main/template/default/ были доступны напрямую без аутентификации через запросы HTTP GET. Эти шаблоны раскрывают внутреннюю логику приложения, имена переменных, URL-адреса конечных точек AJAX и структуру панели администратора.

Эта уязвимость исправлена ​​в версии 1.11.38.

Показать оригинальное описание (EN)

Chamilo LMS is a learning management system. Prior to 1.11.38, Twig template files (.tpl) under /main/template/default/ are directly accessible without authentication via HTTP GET requests. These templates expose internal application logic, variable names, AJAX endpoint URLs, and admin panel structure. This vulnerability is fixed in 1.11.38.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Chamilo Chamilo_Lms
cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
1.11.38