chamilo-lms
Chamilo- Loại sản phẩm
- Khác
- Lỗ hổng trong danh mục GCVE
- 72
Mức độ nghiêm trọng trong 72 bản ghi đã phân tích
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 13/09/2026, trong dữ liệu CyStack đã phân tích, chamilo-lms ghi nhận 3 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 2 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của chamilo-lms và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-82535Chamilo LMS Stored XSS via Survey Answer Submission in reporting.php | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34239Chamilo Authenticated Remote Code Execution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành20/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-39878Chamilo stored XSS via user registration leads to admin account takeover | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành20/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-40291Chamilo LMS has Privilege Escalation via API User Role Modification | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-35196Chamilo LMS has OS Command Injection via export_all_certificates action | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-34602Chamilo LMS: IDOR in /api/course_rel_users Allows Unauthorized Enrollment of Arbitrary Users into Courses | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-34370Chamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34161Chamilo LMS: Stored XSS via Malicious File Upload in Social Post Attachments Leads to Arbitrary JavaScript Execution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34160Chamilo LMS: Unauthenticated SSRF via PENS Plugin allows attacker to probe internal network and reach cloud metadata services | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33715Chamilo LMS has Unauthenticated SSRF and Open Email Relay via install.ajax.php test_mailer action | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33714Chamilo LMS has Authenticated SQL Injection in statistics.ajax.php users_active action (2.0 RC2) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành14/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33737Chamilo LMS has an XML External Entity (XXE) Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33736Chamilo LMS has an Insecure Direct Object Reference (IDOR) - User Data Exposure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33710Chamilo LMS has Weak REST API Key Generation (Predictable) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33708Chamilo LMS has REST API PII Exposure via get_user_info_from_username | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33707Weak Password Recovery Mechanism for Forgotten Password in chamilo/chamilo-lms | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-33706Chamilo LMS has a REST API Self-Privilege Escalation (Student → Teacher) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33705Chamilo LMS has unauthenticated access to Twig template source files exposes application logic | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33704Chamilo LMS Affected by Authenticated Arbitrary File Write via BigUpload endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33703Chamilo LMS Critical IDOR: Any Authenticated User Can Extract All Users’ Personal Data and API Tokens | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33702Chamilo LMS has an Insecure Direct Object Reference (IDOR) | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33698Chamilo LMS affected by unauthenticated RCE in main/install folder | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-33618Chamilo LMS Affected by Remote Code Execution via eval() in Platform Settings | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33141Chamilo LMS has an IDOR in REST API Stats Endpoint Exposes Any User's Learning Data | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32892OS Command Injection in Chamilo LMS 1.11.36 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-32932Chamilo LMS has an Open Redirect via Unvalidated 'page' Parameter in Session Course Edit | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32931Chamilo LMS has Arbitrary File Upload via MIME-Only Validation in Exercise Sound Upload Leads to RCE | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32930Chamilo LMS has an IDOR in Gradebook Allows Cross-Course Evaluation Edit Without Ownership Check | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32894Chamilo LMS has an IDOR in Gradebook Allows Cross-Course Deletion of Any Student's Grade Result | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32893Chamilo LMS has Reflected XSS via Unsanitized http_build_query() in Exercise Question List Pagination | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31941Server-Side Request Forgery (SSRF) in Chamilo LMS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31940Session Fixation in Chamilo LMS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31939Path Traversal (Arbitrary File Delete) in Chamilo LMS | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngCao |
CVE-2025-66447Chamilo LMS has validation-less redirect on login page | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-30882Chamilo LMS: Reflected XSS in the session category listing page | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-30881Chamilo LMS: SQL Injection in the statistics AJAX endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-30876Chamilo LMS: User enumeration vulnerability via response | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-30875Chamilo LMS: Authenticated RCE via H5P Import | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28430Chamilo LMS Vulnerable to Unauthenticated SQL Injection in chamiko-lms model.ajax.php | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-29041Chamilo: Authenticated Remote Code Execution via Unrestricted File Upload | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-59544Chamilo: Unauthorized access to update category of any user | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-59543Chamilo: Account Takeover via Stored XSS in Course Description | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-59542Chamilo: Account Takeover via Stored XSS in Course Learning Paths | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-59541Chamilo: CSRF Vulnerability in Project Deletion | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-59540Chamilo: Stored Cross-Site Scripting (XSS) in Chamilo LMS Exercise Feedback | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-55289Chamilo: Stored Cross Site Scripting in Skills Argumentation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-55208Chamilo LMS has Stored Cross Site Scripting on Social Networks Uploaded Files | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành05/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-52564Chamilo: HTML injection via open parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-52998Chamilo: PHAR deserialization bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50199Chamilo: Blind Server-Side Request Forgery (Unauth Blind SSRF) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-52563Chamilo: Reflected XSS via page parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-52475Chamilo: Reflected XSS via keyword_inactive parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-52476Chamilo: Reflected XSS via keyword_active parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-52470Chamilo: Stored Cross-Site Scripting (XSS) via Session Category Name | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-52469Chamilo: Friend Request Workflow Bypass - Unauthorized Friend Addition and ID Validation Bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-52468Chamilo: Stored XSS Vulnerability via CSV User Import | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50198Chamilo: Deserialization of untrusted data in /plugin/vchamilo/views/import.php via POST configuration_file; POST course_path; POST home_path parameters | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50197Chamilo: OS Command Injection in /main/admin/sub_language_ajax.inc.php via POST new_language parameter | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50196Chamilo: OS Command Injection in /plugin/vchamilo/views/editinstance.php via POST main_database parameter | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50195Chamilo: OS Command Injection in /plugin/vchamilo/views/manage.controller.php | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50194Chamilo: OS Command Injection in /main/cron/lang/check_parse_lang.php | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50193Chamilo: OS command Injection in /plugin/vchamilo/views/import.php with the POST to_main_database parameter | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50192Chamilo: Time-based SQL Injection in /main/webservices/registration.soap.php | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50191Chamilo: Error-based SQL Injection via POST userFile with the /main/exercise/hotpotatoes.php script | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50190Chamilo: Error-based SQL Injection via GET openid.assoc_handle with the /index.php script | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50189Chamilo: Error-based SQL Injection | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50188Error-based SQL Injection in Chamilo LMS | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-52482Chamilo: Stored XSS in glossary function via /main/glossary/index.php trigger in /main/tracking/course_log_resources.php | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
CVE-2025-50187Chamilo: Evaluation of untrusted user input leads to Remote Code Execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-50186Chamilo: Stored XSS via Malicious CSV Filename in user_import.php | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2024-50337Chamilo: Potential unauthenticated blind SSRF via openid function | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2024-47886Chamilo: Post-Auth Remote Code Execution | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành02/03/2026 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan