Chamilo / Chamilo-Lms
74 CVEs
| CVE ID | Description | Severity | CVSS | Published |
|---|---|---|---|---|
| CVE-2026-45140 | Chamilo LMS CStudio upload flow allows unauthenticated remote code execution | CRITICAL | 9.8 | Sep 17, 2026 |
| CVE-2026-45143 | Chamilo LMS: Student-to-admin stored XSS in private messages via v-html | CRITICAL | 9.0 | Sep 17, 2026 |
| CVE-2026-82535 | Chamilo LMS Stored XSS via Survey Answer Submission in reporting.php | MEDIUM | 5.3 | Sep 11, 2026 |
| CVE-2026-34239 | Chamilo Authenticated Remote Code Execution | HIGH | 7.5 | Jul 20, 2026 |
| CVE-2026-39878 | Chamilo stored XSS via user registration leads to admin account takeover | CRITICAL | 9.3 | Jul 20, 2026 |
| CVE-2026-40291 | Chamilo LMS has Privilege Escalation via API User Role Modification | HIGH | 8.8 | Apr 14, 2026 |
| CVE-2026-35196 | Chamilo LMS has OS Command Injection via export_all_certificates action | HIGH | 8.8 | Apr 14, 2026 |
| CVE-2026-34602 | Chamilo LMS: IDOR in /api/course_rel_users Allows Unauthorized Enrollment of Arbitrary Users into Courses | HIGH | 7.1 | Apr 14, 2026 |
| CVE-2026-34370 | Chamilo LMS: IDOR in the Notebook Module allows an attacker to view other users' private notes | MEDIUM | 6.5 | Apr 14, 2026 |
| CVE-2026-34161 | Chamilo LMS: Stored XSS via Malicious File Upload in Social Post Attachments Leads to Arbitrary JavaScript Execution | MEDIUM | 5.1 | Apr 14, 2026 |
| CVE-2026-34160 | Chamilo LMS: Unauthenticated SSRF via PENS Plugin allows attacker to probe internal network and reach cloud metadata services | HIGH | 8.6 | Apr 14, 2026 |
| CVE-2026-33715 | Chamilo LMS has Unauthenticated SSRF and Open Email Relay via install.ajax.php test_mailer action | HIGH | 7.2 | Apr 14, 2026 |
| CVE-2026-33714 | Chamilo LMS has Authenticated SQL Injection in statistics.ajax.php users_active action (2.0 RC2) | HIGH | 7.1 | Apr 14, 2026 |
| CVE-2026-33737 | Chamilo LMS has an XML External Entity (XXE) Injection | MEDIUM | 6.5 | Apr 10, 2026 |
| CVE-2026-33736 | Chamilo LMS has an Insecure Direct Object Reference (IDOR) - User Data Exposure | MEDIUM | 6.5 | Apr 10, 2026 |
| CVE-2026-33710 | Chamilo LMS has Weak REST API Key Generation (Predictable) | HIGH | 7.5 | Apr 10, 2026 |
| CVE-2026-33708 | Chamilo LMS has REST API PII Exposure via get_user_info_from_username | MEDIUM | 6.5 | Apr 10, 2026 |
| CVE-2026-33707 | Weak Password Recovery Mechanism for Forgotten Password in chamilo/chamilo-lms | CRITICAL | 9.8 | Apr 10, 2026 |
| CVE-2026-33706 | Chamilo LMS has a REST API Self-Privilege Escalation (Student → Teacher) | HIGH | 7.1 | Apr 10, 2026 |
| CVE-2026-33705 | Chamilo LMS has unauthenticated access to Twig template source files exposes application logic | MEDIUM | 5.3 | Apr 10, 2026 |
| CVE-2026-33704 | Chamilo LMS Affected by Authenticated Arbitrary File Write via BigUpload endpoint | HIGH | 8.8 | Apr 10, 2026 |
| CVE-2026-33703 | Chamilo LMS Critical IDOR: Any Authenticated User Can Extract All Users’ Personal Data and API Tokens | HIGH | 7.1 | Apr 10, 2026 |
| CVE-2026-33702 | Chamilo LMS has an Insecure Direct Object Reference (IDOR) | HIGH | 7.1 | Apr 10, 2026 |
| CVE-2026-33698 | Chamilo LMS affected by unauthenticated RCE in main/install folder | CRITICAL | 9.3 | Apr 10, 2026 |
| CVE-2026-33618 | Chamilo LMS Affected by Remote Code Execution via eval() in Platform Settings | HIGH | 8.8 | Apr 10, 2026 |
Showing 1 to 25 of 74 CVEs