- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
As of 09/13/2026, Chamilo recorded 3 security vulnerabilities in the last 90 days across 1 products, including 2 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, chamilo-lms had the most security vulnerabilities in the Chamilo ecosystem, with 3 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-82535Chamilo LMS Stored XSS via Survey Answer Submission in reporting.php | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published09/11/2026 | SeverityMedium |
CVE-2026-34239Chamilo Authenticated Remote Code Execution | Exploitation statusNot known exploited | FixNot confirmed | Affected productchamilo-lms | Published07/20/2026 | SeverityHigh |
CVE-2026-39878Chamilo stored XSS via user registration leads to admin account takeover | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published07/20/2026 | SeverityCritical |
CVE-2026-40291Chamilo LMS has Privilege Escalation via API User Role Modification | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-35196Chamilo LMS has OS Command Injection via export_all_certificates action | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-34602Chamilo LMS: IDOR in /api/course_rel_users Allows Unauthorized Enrollment of Arbitrary Users into Courses | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-34370Chamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notes | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityMedium |
CVE-2026-34161Chamilo LMS: Stored XSS via Malicious File Upload in Social Post Attachments Leads to Arbitrary JavaScript Execution | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityMedium |
CVE-2026-34160Chamilo LMS: Unauthenticated SSRF via PENS Plugin allows attacker to probe internal network and reach cloud metadata services | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-33715Chamilo LMS has Unauthenticated SSRF and Open Email Relay via install.ajax.php test_mailer action | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-33714Chamilo LMS has Authenticated SQL Injection in statistics.ajax.php users_active action (2.0 RC2) | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/14/2026 | SeverityHigh |
CVE-2026-33737Chamilo LMS has an XML External Entity (XXE) Injection | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-33736Chamilo LMS has an Insecure Direct Object Reference (IDOR) - User Data Exposure | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-33710Chamilo LMS has Weak REST API Key Generation (Predictable) | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33708Chamilo LMS has REST API PII Exposure via get_user_info_from_username | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-33707Weak Password Recovery Mechanism for Forgotten Password in chamilo/chamilo-lms | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityCritical |
CVE-2026-33706Chamilo LMS has a REST API Self-Privilege Escalation (Student → Teacher) | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33705Chamilo LMS has unauthenticated access to Twig template source files exposes application logic | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-33704Chamilo LMS Affected by Authenticated Arbitrary File Write via BigUpload endpoint | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33703Chamilo LMS Critical IDOR: Any Authenticated User Can Extract All Users’ Personal Data and API Tokens | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33702Chamilo LMS has an Insecure Direct Object Reference (IDOR) | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33698Chamilo LMS affected by unauthenticated RCE in main/install folder | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityCritical |
CVE-2026-33618Chamilo LMS Affected by Remote Code Execution via eval() in Platform Settings | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-33141Chamilo LMS has an IDOR in REST API Stats Endpoint Exposes Any User's Learning Data | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-32892OS Command Injection in Chamilo LMS 1.11.36 | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityCritical |
CVE-2026-32932Chamilo LMS has an Open Redirect via Unvalidated 'page' Parameter in Session Course Edit | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-32931Chamilo LMS has Arbitrary File Upload via MIME-Only Validation in Exercise Sound Upload Leads to RCE | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-32930Chamilo LMS has an IDOR in Gradebook Allows Cross-Course Evaluation Edit Without Ownership Check | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-32894Chamilo LMS has an IDOR in Gradebook Allows Cross-Course Deletion of Any Student's Grade Result | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-32893Chamilo LMS has Reflected XSS via Unsanitized http_build_query() in Exercise Question List Pagination | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityMedium |
CVE-2026-31941Server-Side Request Forgery (SSRF) in Chamilo LMS | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-31940Session Fixation in Chamilo LMS | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2026-31939Path Traversal (Arbitrary File Delete) in Chamilo LMS | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityHigh |
CVE-2025-66447Chamilo LMS has validation-less redirect on login page | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published04/10/2026 | SeverityInformational |
CVE-2026-30882Chamilo LMS: Reflected XSS in the session category listing page | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/16/2026 | SeverityMedium |
CVE-2026-30881Chamilo LMS: SQL Injection in the statistics AJAX endpoint | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/16/2026 | SeverityHigh |
CVE-2026-30876Chamilo LMS: User enumeration vulnerability via response | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/16/2026 | SeverityMedium |
CVE-2026-30875Chamilo LMS: Authenticated RCE via H5P Import | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/16/2026 | SeverityHigh |
CVE-2026-28430Chamilo LMS Vulnerable to Unauthenticated SQL Injection in chamiko-lms model.ajax.php | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/16/2026 | SeverityCritical |
CVE-2026-29041Chamilo: Authenticated Remote Code Execution via Unrestricted File Upload | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityHigh |
CVE-2025-59544Chamilo: Unauthorized access to update category of any user | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityMedium |
CVE-2025-59543Chamilo: Account Takeover via Stored XSS in Course Description | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityCritical |
CVE-2025-59542Chamilo: Account Takeover via Stored XSS in Course Learning Paths | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityCritical |
CVE-2025-59541Chamilo: CSRF Vulnerability in Project Deletion | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityHigh |
CVE-2025-59540Chamilo: Stored Cross-Site Scripting (XSS) in Chamilo LMS Exercise Feedback | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityMedium |
CVE-2025-55289Chamilo: Stored Cross Site Scripting in Skills Argumentation | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/06/2026 | SeverityHigh |
CVE-2025-55208Chamilo LMS has Stored Cross Site Scripting on Social Networks Uploaded Files | Exploitation statusNot known exploited | FixNot confirmed | Affected productchamilo-lms | Published03/05/2026 | SeverityCritical |
CVE-2025-52564Chamilo: HTML injection via open parameter | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2025-52998Chamilo: PHAR deserialization bypass | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50199Chamilo: Blind Server-Side Request Forgery (Unauth Blind SSRF) | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-52563Chamilo: Reflected XSS via page parameter | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2025-52475Chamilo: Reflected XSS via keyword_inactive parameter | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2025-52476Chamilo: Reflected XSS via keyword_active parameter | Exploitation statusNot known exploited | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2025-52470Chamilo: Stored Cross-Site Scripting (XSS) via Session Category Name | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2025-52469Chamilo: Friend Request Workflow Bypass - Unauthorized Friend Addition and ID Validation Bypass | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-52468Chamilo: Stored XSS Vulnerability via CSV User Import | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50198Chamilo: Deserialization of untrusted data in /plugin/vchamilo/views/import.php via POST configuration_file; POST course_path; POST home_path parameters | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50197Chamilo: OS Command Injection in /main/admin/sub_language_ajax.inc.php via POST new_language parameter | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50196Chamilo: OS Command Injection in /plugin/vchamilo/views/editinstance.php via POST main_database parameter | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50195Chamilo: OS Command Injection in /plugin/vchamilo/views/manage.controller.php | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50194Chamilo: OS Command Injection in /main/cron/lang/check_parse_lang.php | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50193Chamilo: OS command Injection in /plugin/vchamilo/views/import.php with the POST to_main_database parameter | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50192Chamilo: Time-based SQL Injection in /main/webservices/registration.soap.php | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50191Chamilo: Error-based SQL Injection via POST userFile with the /main/exercise/hotpotatoes.php script | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50190Chamilo: Error-based SQL Injection via GET openid.assoc_handle with the /index.php script | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50189Chamilo: Error-based SQL Injection | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50188Error-based SQL Injection in Chamilo LMS | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-52482Chamilo: Stored XSS in glossary function via /main/glossary/index.php trigger in /main/tracking/course_log_resources.php | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2025-50187Chamilo: Evaluation of untrusted user input leads to Remote Code Execution | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityCritical |
CVE-2025-50186Chamilo: Stored XSS via Malicious CSV Filename in user_import.php | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2024-50337Chamilo: Potential unauthenticated blind SSRF via openid function | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityMedium |
CVE-2024-47886Chamilo: Post-Auth Remote Code Execution | Exploitation statusPublic exploit | FixYes | Affected productchamilo-lms | Published03/02/2026 | SeverityHigh |
CVE-2018-25158Chamilo LMS 1.11.8 Arbitrary File Upload via elfinder | Exploitation statusPublic exploit | FixNot confirmed | Affected productChamillo LMS | Published02/20/2026 | SeverityHigh |
CVE-2026-1106Chamilo LMS Legal Consent SocialController.php deleteLegal improper authorization | Exploitation statusPublic exploit | FixNot confirmed | Affected productLMS | Published01/18/2026 | SeverityMedium |
CVE-2025-69581 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published01/16/2026 | SeverityMedium |
CVE-2024-51142 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published11/15/2024 | SeverityMedium |
CVE-2024-30617 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/04/2024 | SeverityMedium |
CVE-2024-30618 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/04/2024 | SeverityMedium |
CVE-2024-30616 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/04/2024 | SeverityHigh |
CVE-2024-30619 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published11/04/2024 | SeverityHigh |
CVE-2024-27524 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/01/2024 | SeverityHigh |
CVE-2024-27525 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/01/2024 | SeverityMedium |
CVE-2023-4225Chamilo LMS File Upload Functionality Remote Code Execution | Exploitation statusNot known exploited | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4226Chamilo LMS File Upload Functionality Remote Code Execution | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4224Chamilo LMS File Upload Functionality Remote Code Execution | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4223Chamilo LMS File Upload Functionality Remote Code Execution | Exploitation statusPublic exploit | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4222Chamilo LMS Learning Path PPT2LP Command Injection Vulnerability | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4221Chamilo LMS Learning Path PPT2LP Command Injection Vulnerability | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-4220Chamilo LMS Unauthenticated Big Upload File Remote Code Execution | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityHigh |
CVE-2023-3545Chamilo LMS Htaccess File Upload Security Bypass | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityCritical |
CVE-2023-3533Chamilo LMS Unauthenticated Remote Code Execution via Arbitrary File Write | Exploitation statusNot confirmed | FixYes | Affected productChamilo | Published11/28/2023 | SeverityCritical |
CVE-2023-3368Chamilo LMS Unauthenticated Command Injection | Exploitation statusNot known exploited | FixYes | Affected productChamilo | Published11/28/2023 | SeverityCritical |
CVE-2023-39582 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published09/01/2023 | SeverityUnknown |
CVE-2023-39061 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published08/21/2023 | SeverityUnknown |
CVE-2023-34960 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published08/01/2023 | SeverityUnknown |
CVE-2023-37066 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityUnknown |
CVE-2023-37067 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityUnknown |
CVE-2023-37065 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityUnknown |
CVE-2023-37062 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityUnknown |
CVE-2023-37064 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan