CVE-2026-31281
Totara LMS v19.1.5 e versões anteriores são vulneráveis a Injeção de HTML. Um atacante pode injetar código HTML malicioso em uma mensagem e enviá-la a todos...
- Publicado
- 13 de abr. de 2026
- Atualizado
- 24 de abr. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 23,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Totara LMS v19.1.5 e versões anteriores são vulneráveis a Injeção de HTML. Um atacante pode injetar código HTML malicioso em uma mensagem e enviá-la a todos os usuários do aplicativo, resultando na execução do código e podendo levar ao sequestro de sessão e à execução de comandos no navegador da vítima. NOTA: O fornecedor declara que o nome do produto é Totara Learning e que a funcionalidade referenciada é o cliente de mensagens no aplicativo. Eles observam que o cliente de mensagens no aplicativo só tem a capacidade de incorporar uma lista específica permitida de tags HTML comumente usadas para aprimoramento de texto, que inclui itálico, negrito, sublinhado, forte, etc. Por fim, eles afirmam que o cliente de mensagens no aplicativo não pode incorporar <script>, <style>, <iframe>, <object>, <embed>, <form>, <input>, <button>, <svg>, <math>, etc., e qualquer tentativa de incorporar tags ou atributos fora da lista permitida (incluindo onerror, onaction, etc.) é sanitizada via DOMPurify.
Fontes
1- CVE-2026-31281Informativo
Advisory detalhando uma vulnerabilidade de injeção de HTML autenticada no Totara LMS que afeta versões anteriores a 19.1.5, permitindo sequestro de sessão e execução de comandos por meio de mensagens maliciosamente elaboradas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.