CVE-2026-31281
Totara LMS v19.1.5 und frühere Versionen sind anfällig für HTML-Injection Totara LMS v19.1.5 und frühere Versionen sind anfällig für HTML-Injection. Ein...
- Veröffentlicht
- 13.04.2026
- Aktualisiert
- 24.04.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 23,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Totara LMS v19.1.5 und frühere Versionen sind anfällig für HTML-Injection Totara LMS v19.1.5 und frühere Versionen sind anfällig für HTML-Injection. Ein Angreifer kann bösartigen HTML-Code in eine Nachricht injizieren und diese an alle Benutzer der Anwendung senden, was zur Ausführung des Codes führen und Session-Hijacking sowie die Ausführung von Befehlen im Browser des Opfers ermöglichen kann. HINWEIS: Der Hersteller gibt an, dass der Produktname Totara Learning lautet und dass es sich bei der referenzierten Funktionalität um den In-App-Messaging-Client handelt. Sie weisen darauf hin, dass der In-App-Messaging-Client nur die Möglichkeit bietet, eine spezifische, zulässige Liste von HTML-Tags einzubetten, die üblicherweise zur Textverbesserung verwendet werden, darunter kursiv, fett, unterstrichen, stark usw. Schließlich geben sie an, dass der In-App-Messaging-Client kein `<script>`, `<style>`, `<iframe>`, `<object>`, `<embed>`, `<form>`, `<input>`, `<button>`, `<svg>`, `<math>` usw. einbetten kann und dass jeder Versuch, Tags oder Attribute außerhalb der zulässigen Liste einzubetten (einschließlich onerror, onaction usw.), über DOMPurify bereinigt wird.
Quellen
1- CVE-2026-31281Informativ
Advisory, das eine authentifizierte HTML-Injection-Schwachstelle in Totara LMS beschreibt, die Versionen vor 19.1.5 betrifft und Session-Hijacking sowie die Ausführung von Befehlen über manipulierte Nachrichten ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.