Ad

CVE-2026-39878

CRITICAL CVSS 3.1: 9,3 EPSS 0.43%
Обновлено 21 августа 2026
Chamilo
Параметр Значение
CVSS 9,3 (CRITICAL)
Устранено в версии 1.11.40
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Chamilo
Публичный эксплойт Нет

Chamilo LMS версии 1.11.38 и более ранних версий содержит сохраненную уязвимость межсайтового скриптинга в форме регистрации пользователя, которая позволяет любому неаутентифицированному злоумышленнику выполнить произвольный JavaScript в сеансе браузера администратора, что приводит к полному захвату учетной записи администратора платформы. Это было исправлено в версии 1.11.40.

Показать оригинальное описание (EN)

Chamilo LMS versions 1.11.38 and earlier contain a stored cross-site scripting vulnerability in the user registration form that allows any unauthenticated attacker to execute arbitrary JavaScript in an administrator's browser session, leading to full platform admin account takeover. This has been patched in 1.11.40.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1