Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/saykino/cve-2026-31281
Análisis de VulnerabilidadesExplotaciónSeguridad WebAprendizaje y EducaciónRecursos Curados
GitHubsaykino/cve-2026-31281

CVE-2026-31281

Advertencia que detalla una vulnerabilidad de inyección HTML autenticada en Totara LMS que afecta a versiones anteriores a la 19.1.5, lo que permite el secuestro de sesión y la ejecución de comandos mediante mensajes manipulados.

Ver Repositorio
1hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-31281

Descripción

  • Totara LMS es vulnerable a inyección HTLM. Un atacante puede inyectar código HTLM malicioso en un mensaje y enviarlo a todos los usuarios de la aplicación, lo que resulta en la ejecución del código y puede llevar al secuestro de sesión y a la ejecución de comandos en el navegador de la víctima

Puntuación CVSS 3: 7.3 (Alta)


Tipo de ataque

  • Remoto (Autenticado)

Versiones afectadas

  • Versiones anteriores a <= 19.1.5

Proveedor del producto

  • Totara

Base de código del producto afectado

  • Totara LMS

Componente afectado

  • Cuadro de mensajes.

Mitigaciones

  • Implementar saneamiento en la entrada/salida de los usuarios en el cuadro de mensajes.

Detalles de la vulnerabilidad

  • Un atacante puede inyectar código HTLM malicioso en un mensaje y enviarlo a todos los usuarios de la aplicación, lo que resulta en la ejecución del código y puede llevar al secuestro de sesión y a la ejecución de comandos en el navegador de la víctima

Versiones corregidas

  • Versiones posteriores a > 19.1.5

Descubierto por:

  • Yazan Abu-Nadi
Descargar herramienta