CVE-2026-31281
Totara LMS v19.1.5 et versions antérieures vulnérable à l'injection HTML Totara LMS v19.1.5 et versions antérieures est vulnérable à l'injection HTML. Un...
- Publié
- 13 avr. 2026
- Mise à jour
- 24 avr. 2026
- Attribution de CNA
- mitre
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 23,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Totara LMS v19.1.5 et versions antérieures vulnérable à l'injection HTML Totara LMS v19.1.5 et versions antérieures est vulnérable à l'injection HTML. Un attaquant peut injecter du code HTML malveillant dans un message et l'envoyer à tous les utilisateurs de l'application, ce qui entraîne l'exécution du code et peut conduire au détournement de session et à l'exécution de commandes sur le navigateur de la victime. REMARQUE : Le fournisseur déclare que le nom du produit est Totara Learning et que la fonctionnalité concernée est le client de messagerie intégré à l'application. Il précise que le client de messagerie intégré à l'application n'a que la capacité d'intégrer une liste spécifique autorisée de balises HTML couramment utilisées pour l'amélioration du texte, notamment italique, gras, souligné, fort, etc. Enfin, il déclare que le client de messagerie intégré à l'application ne peut pas intégrer `<script>`, `<style>`, `<iframe>`, `<object>`, `<embed>`, `<form>`, `<input>`, `<button>`, `<svg>`, `<math>`, etc., et que toute tentative d'intégrer des balises ou attributs en dehors de la liste autorisée (y compris onerror, onaction, etc.) est assainie via DOMPurify.
Sources
1- CVE-2026-31281Informationnel
Avis détaillant une vulnérabilité d'injection HTML authentifiée dans Totara LMS affectant les versions antérieures à 19.1.5, permettant le détournement de session et l'exécution de commandes via des messages spécialement conçus.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.