CVE-2026-31281
Totara LMS v19.1.5 及更早版本存在 HTML 注入漏洞。攻击者可以在消息中注入恶意 HTML 代码,并将其发送给应用程序中的所有用户,从而导致代码被执行,并可能引发会话劫持以及在受害者浏览器上执行命令。注意:供应商声明产品名称为 Totara...
- 已发布
- 2026年4月13日
- 已更新
- 2026年4月24日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 23.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Totara LMS v19.1.5 及更早版本存在 HTML 注入漏洞。攻击者可以在消息中注入恶意 HTML 代码,并将其发送给应用程序中的所有用户,从而导致代码被执行,并可能引发会话劫持以及在受害者浏览器上执行命令。注意:供应商声明产品名称为 Totara Learning,所引用的功能是应用内消息客户端。他们指出,应用内消息客户端仅能嵌入一份特定的允许 HTML 标签列表,这些标签通常用于文本增强,包括斜体、粗体、下划线、强调等。最后,他们表示应用内消息客户端无法嵌入 <script>、<style>、<iframe>、<object>、<embed>、<form>、<input>、<button>、<svg>、<math> 等标签,并且任何尝试嵌入允许列表之外的标签或属性(包括 onerror、onaction 等)的行为都会通过 DOMPurify 进行净化处理。
来源
1安全公告,详述 Totara LMS 中一个已认证的 HTML 注入漏洞,影响 19.1.5 之前的版本,可通过精心构造的消息实现会话劫持和命令执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。