CVE-2026-31281
Totara LMS v19.1.5 y versiones anteriores es vulnerable a la inyección de HTML. Un atacante puede inyectar código HTML malicioso en un mensaje y enviarlo a...
- Publicado
- 13 abr 2026
- Actualizado
- 24 abr 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 23,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Totara LMS v19.1.5 y versiones anteriores es vulnerable a la inyección de HTML. Un atacante puede inyectar código HTML malicioso en un mensaje y enviarlo a todos los usuarios de la aplicación, lo que resulta en la ejecución del código y puede provocar el secuestro de sesión y la ejecución de comandos en el navegador de la víctima. NOTA: El proveedor declara que el nombre del producto es Totara Learning y que la funcionalidad referenciada es el cliente de mensajería dentro de la aplicación. Señalan que el cliente de mensajería dentro de la aplicación solo tiene la capacidad de incrustar una lista específica permitida de etiquetas HTML comúnmente utilizadas para el realce de texto, que incluye cursiva, negrita, subrayado, fuerte, etc. Por último, afirman que el cliente de mensajería dentro de la aplicación no puede incrustar <script>, <style>, <iframe>, <object>, <embed>, <form>, <input>, <button>, <svg>, <math>, etc., y cualquier intento de incrustar etiquetas o atributos fuera de la lista permitida (incluyendo onerror, onaction, etc.) se sanitiza mediante DOMPurify.
Fuentes
1- CVE-2026-31281Informativo
Advertencia que detalla una vulnerabilidad de inyección HTML autenticada en Totara LMS que afecta a versiones anteriores a la 19.1.5, lo que permite el secuestro de sesión y la ejecución de comandos mediante mensajes manipulados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.