
Documentation of CVE-2026-31283: an email bombing vulnerability in Totara LMS's forgot password API due to missing rate limiting, allowing unauthenticated remote attackers to flood victim email inboxes.
Description
CVSS 3 Score: 7.5 (High)
Attack Type
Affected Versions
Vendor of Product
Affected Product Code Base
Affected Component
Mitigations
Vulnerability Details
Fixed versions
Discovered By: