Vulnerabilidad en Chamilo (CVE-2025-59540)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/03/2026
Última modificación:
09/03/2026
Descripción
Chamilo es un sistema de gestión del aprendizaje. Antes de la versión 1.11.34, existe una vulnerabilidad de XSS almacenado en Chamilo LMS que permite a una cuenta de personal ejecutar JavaScript arbitrario en el navegador de usuarios administradores con mayores privilegios. El problema surge porque la entrada de comentarios en la página de historial de ejercicios no se codifica correctamente antes de la renderización, permitiendo que scripts maliciosos persistan en la base de datos y se ejecuten al ser vistos. Este problema ha sido parcheado en la versión 1.11.34.
Impacto
Puntuación base 4.0
6.40
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:* | 1.11.34 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



