Known vulnerabilities in Chamilo LMS - page 5

Vendor: Chamilo
Software: Chamilo LMS
Software CPE: cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
Total vulnerabilities: 128
Public exploits: 18
Known exploited (KEV): 0
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Chamilo LMS Chamilo LMS is affected by 128 known vulnerabilities: 17 high, 39 medium, 72 low Critical High Medium Low

Vulnerabilities (128)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU127574 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-33714
CWE-89 Low
No
No
2.0 24.04.2026 SB2026031625
#VU127568 - Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CVE-2026-35196
CWE-78 Medium
No
No
2.0 24.04.2026 SB2026031625
#VU127567 - Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CVE-2026-32892
CWE-78 Low
No
No
1.11.38, 2.0 24.04.2026 SB20260424128
SB2026031625
#VU127563 - Authorization Bypass Through User-Controlled Key
CVE-2026-32930
CWE-639 Low
No
No
1.11.38, 2.0.0 RC.3 24.04.2026 SB20260424128
#VU127562 - Unrestricted Upload of File with Dangerous Type
CVE-2026-32931
CWE-434 Low
No
No
1.11.38, 2.0.0 RC.3 24.04.2026 SB20260424128
#VU127546 - Missing Authorization
CVE-2025-59544
CWE-862 Low
No
No
1.11.34 24.04.2026 SB2026031625
#VU127545 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-55208
CWE-79 Low
No
No
1.11.34 24.04.2026 SB2026031625
#VU127544 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-55289
CWE-79 Low
No
No
1.11.34 24.04.2026 SB2026031625
#VU127543 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-59543
CWE-79 Low
No
No
1.11.34 24.04.2026 SB2026031625
#VU127542 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-59542
CWE-79 Low
No
No
1.11.34 24.04.2026 SB2026031625
#VU127541 - Cross-Site Request Forgery (CSRF)
CVE-2025-59541
CWE-352 High
No
No
1.11.34 24.04.2026 SB2026031625
#VU127540 - Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)
CVE-2025-59540
CWE-80 Medium
No
No
1.11.34 24.04.2026 SB2026031625
#VU127539 - Unrestricted Upload of File with Dangerous Type
CVE-2026-29041
CWE-434 Medium
No
No
1.11.34 24.04.2026 SB2026031625
#VU124024 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-30882
CWE-79 Low
No
No
1.11.36 16.03.2026 SB2026031626
#VU124023 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-30881
CWE-89 Medium
No
No
1.11.36 16.03.2026 SB2026031626
#VU124022 - Observable Response Discrepancy
CVE-2026-30876
CWE-204 Medium
No
No
1.11.36 16.03.2026 SB2026031626
#VU124021 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-30875
CWE-94 Medium
No
No
1.11.36 16.03.2026 SB2026031626
#VU124020 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2026-28430
CWE-89 High
No
No
1.11.34, 2.0 16.03.2026 SB2026031625
#VU123348 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2025-50190
CWE-89 High
Available
No
1.11.30 02.03.2026 SB2026030245
#VU123345 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-52482
CWE-79 Low
Available
No
1.11.30 02.03.2026 SB2026030245


Showing elements 81 - 100 out of 128