chamilo records
148 published records for vendor chamilo.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 2 · 1.4%
- Pre-auth RCE
- 16
- With a fix record
- 46.6%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')51
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')14
- CWE-434 Unrestricted Upload of File with Dangerous Type12
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')10
- CWE-639 Authorization Bypass Through User-Controlled Key6
- CWE-918 Server-Side Request Forgery (SSRF)5
The weakness classes this vendor ships most often: where to look.
CWEAll records
148 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
69This week | CVE-2023-34960Weaponized | A command injection vulnerability in the wsConvertPpt component of Chamilo v1.11.* up to v1.11.18 allows attackers to execute arbitrary commchamilo · chamilo · CWE-77 | Critical9.8 | — | 99.3% | Jul 31, 2023 |
60This week | CVE-2023-3368Proof of concept | Chamilo LMS Unauthenticated Command Injectionchamilo · chamilo · CWE-78 | Critical9.8 | — | 69.7% | Nov 28, 2023 |
47Plan | CVE-2023-4220Weaponized | Chamilo LMS Unauthenticated Big Upload File Remote Code Executionchamilo · chamilo lms · CWE-434 | Medium6.1 | — | 76.1% | Nov 28, 2023 |
44Plan | CVE-2021-34187Proof of concept | main/inc/ajax/model.ajax.php in Chamilo through 1.11.14 allows SQL Injection via the searchField, filters, or filters2 parameter.chamilo · chamilo · CWE-89 | Critical9.8 | — | 16.2% | Jun 28, 2021 |
40Plan | CVE-2019-13082No exploit | Chamilo LMS 1.11.8 and 2.x allows remote code execution through an lp_upload.php unauthenticated file upload feature.chamilo · chamilo lms · CWE-434 | Critical9.8 | — | 4.0% | Jun 30, 2019 |
40Plan | CVE-2023-3533No exploit | Chamilo LMS Unauthenticated Remote Code Execution via Arbitrary File Writechamilo · chamilo · CWE-22 | Critical9.8 | — | 3.5% | Nov 28, 2023 |
40Plan | CVE-2018-1999019No exploit | Chamilo LMS version 11.x contains an Unserialization vulnerability in the "hash" GET parameter for the api endpoint located at /webservices/chamilo · chamilo lms · CWE-94 | Critical9.8 | — | 3.2% | Jul 23, 2018 |
40Plan | CVE-2023-3545No exploit | Chamilo LMS Htaccess File Upload Security Bypasschamilo · chamilo · CWE-178 | Critical9.8 | — | 2.4% | Nov 28, 2023 |
40Plan | CVE-2021-35414No exploit | Chamilo LMS v1.11.x was discovered to contain a SQL injection via the doc parameter in main/plagiarism/compilatio/upload.php.chamilo · chamilo lms · CWE-89 | Critical9.8 | — | 1.9% | Dec 3, 2021 |
39Monitor | CVE-2023-34944No exploit | An arbitrary file upload vulnerability in the /fileUpload.lib.php component of Chamilo 1.11.* up to v1.11.18 allows attackers to execute arbchamilo · chamilo lms · CWE-434 | Critical9.8 | — | 1.1% | Jun 13, 2023 |
39Monitor | CVE-2022-27423No exploit | Chamilo LMS v1.11.13 was discovered to contain a SQL injection vulnerability via the blog_id parameter at /blog/blog.php.chamilo · chamilo lms · CWE-89 | Critical9.8 | — | 1.0% | Apr 15, 2022 |
39Monitor | CVE-2025-50187No exploit | Chamilo: Evaluation of untrusted user input leads to Remote Code Executionchamilo · chamilo lms · CWE-95 | Critical9.8 | — | 0.9% | Mar 2, 2026 |
39Monitor | CVE-2026-33707No exploit | Weak Password Recovery Mechanism for Forgotten Password in chamilo/chamilo-lmschamilo · chamilo lms · CWE-640 | Critical9.8 | — | 0.8% | Apr 10, 2026 |
37Monitor | CVE-2026-28430No exploit | Chamilo LMS Vulnerable to Unauthenticated SQL Injection in chamiko-lms model.ajax.phpchamilo · chamilo lms · CWE-89 | Critical9.3 | — | 0.6% | Mar 16, 2026 |
37Monitor | CVE-2026-33698No exploit | Chamilo LMS affected by unauthenticated RCE in main/install folderchamilo · chamilo lms · CWE-552 | Critical9.3 | — | 0.6% | Apr 10, 2026 |
36Monitor | CVE-2023-4222No exploit | Chamilo LMS Learning Path PPT2LP Command Injection Vulnerabilitychamilo · chamilo lms · CWE-78 | High8.8 | — | 3.5% | Nov 28, 2023 |
36Monitor | CVE-2023-4221No exploit | Chamilo LMS Learning Path PPT2LP Command Injection Vulnerabilitychamilo · chamilo lms · CWE-78 | High8.8 | — | 3.5% | Nov 28, 2023 |
36Monitor | CVE-2026-32892No exploit | OS Command Injection in Chamilo LMS 1.11.36chamilo · chamilo lms · CWE-78 | High8.8 | — | 2.7% | Apr 10, 2026 |
36Monitor | CVE-2026-35196Proof of concept | Chamilo LMS has OS Command Injection via export_all_certificates actionchamilo · chamilo lms · CWE-78 | High8.8 | — | 2.6% | Apr 14, 2026 |
36Monitor | CVE-2021-35413No exploit | A remote code execution (RCE) vulnerability in course_intro_pdf_import.php of Chamilo LMS v1.11.x allows authenticated attackers to execute chamilo · chamilo lms · CWE-862 | High8.8 | — | 2.6% | Dec 3, 2021 |
36Monitor | CVE-2023-4226Proof of concept | Chamilo LMS File Upload Functionality Remote Code Executionchamilo · chamilo lms · CWE-434 | High8.8 | — | 2.5% | Nov 28, 2023 |
36Monitor | CVE-2023-4223No exploit | Chamilo LMS File Upload Functionality Remote Code Executionchamilo · chamilo lms · CWE-434 | High8.8 | — | 1.8% | Nov 28, 2023 |
36Monitor | CVE-2023-4225No exploit | Chamilo LMS File Upload Functionality Remote Code Executionchamilo · chamilo lms · CWE-434 | High8.8 | — | 1.8% | Nov 28, 2023 |
36Monitor | CVE-2023-4224No exploit | Chamilo LMS File Upload Functionality Remote Code Executionchamilo · chamilo lms · CWE-434 | High8.8 | — | 1.8% | Nov 28, 2023 |
36Monitor | CVE-2025-55208No exploit | Chamilo LMS has Stored Cross Site Scripting on Social Networks Uploaded Fileschamilo · chamilo lms · CWE-79 | Critical9.0 | — | 0.3% | Mar 5, 2026 |
- CVE-2023-3496069This week
A command injection vulnerability in the wsConvertPpt component of Chamilo v1.11.* up to v1.11.18 allows attackers to execute arbitrary comm
CriticalCVSS 9.8WeaponizedEPSS 99%chamilo · chamiloJul 31, 2023
- CVE-2023-336860This week
Chamilo LMS Unauthenticated Command Injection
CriticalCVSS 9.8Proof of conceptEPSS 70%chamilo · chamiloNov 28, 2023
- CVE-2023-422047Plan
Chamilo LMS Unauthenticated Big Upload File Remote Code Execution
MediumCVSS 6.1WeaponizedEPSS 76%chamilo · chamilo lmsNov 28, 2023
- CVE-2021-3418744Plan
main/inc/ajax/model.ajax.php in Chamilo through 1.11.14 allows SQL Injection via the searchField, filters, or filters2 parameter.
CriticalCVSS 9.8Proof of conceptEPSS 16%chamilo · chamiloJun 28, 2021
- CVE-2019-1308240Plan
Chamilo LMS 1.11.8 and 2.x allows remote code execution through an lp_upload.php unauthenticated file upload feature.
CriticalCVSS 9.8No exploitEPSS 4%chamilo · chamilo lmsJun 30, 2019
- CVE-2023-353340Plan
Chamilo LMS Unauthenticated Remote Code Execution via Arbitrary File Write
CriticalCVSS 9.8No exploitEPSS 3%chamilo · chamiloNov 28, 2023
- CVE-2018-199901940Plan
Chamilo LMS version 11.x contains an Unserialization vulnerability in the "hash" GET parameter for the api endpoint located at /webservices/
CriticalCVSS 9.8No exploitEPSS 3%chamilo · chamilo lmsJul 23, 2018
- CVE-2023-354540Plan
Chamilo LMS Htaccess File Upload Security Bypass
CriticalCVSS 9.8No exploitEPSS 2%chamilo · chamiloNov 28, 2023
- CVE-2021-3541440Plan
Chamilo LMS v1.11.x was discovered to contain a SQL injection via the doc parameter in main/plagiarism/compilatio/upload.php.
CriticalCVSS 9.8No exploitEPSS 2%chamilo · chamilo lmsDec 3, 2021
- CVE-2023-3494439Monitor
An arbitrary file upload vulnerability in the /fileUpload.lib.php component of Chamilo 1.11.* up to v1.11.18 allows attackers to execute arb
CriticalCVSS 9.8No exploitEPSS 1%chamilo · chamilo lmsJun 13, 2023
- CVE-2022-2742339Monitor
Chamilo LMS v1.11.13 was discovered to contain a SQL injection vulnerability via the blog_id parameter at /blog/blog.php.
CriticalCVSS 9.8No exploitEPSS 1%chamilo · chamilo lmsApr 15, 2022
- CVE-2025-5018739Monitor
Chamilo: Evaluation of untrusted user input leads to Remote Code Execution
CriticalCVSS 9.8No exploitEPSS 1%chamilo · chamilo lmsMar 2, 2026
- CVE-2026-3370739Monitor
Weak Password Recovery Mechanism for Forgotten Password in chamilo/chamilo-lms
CriticalCVSS 9.8No exploitEPSS 1%chamilo · chamilo lmsApr 10, 2026
- CVE-2026-2843037Monitor
Chamilo LMS Vulnerable to Unauthenticated SQL Injection in chamiko-lms model.ajax.php
CriticalCVSS 9.3No exploitEPSS 1%chamilo · chamilo lmsMar 16, 2026
- CVE-2026-3369837Monitor
Chamilo LMS affected by unauthenticated RCE in main/install folder
CriticalCVSS 9.3No exploitEPSS 1%chamilo · chamilo lmsApr 10, 2026
- CVE-2023-422236Monitor
Chamilo LMS Learning Path PPT2LP Command Injection Vulnerability
HighCVSS 8.8No exploitEPSS 4%chamilo · chamilo lmsNov 28, 2023
- CVE-2023-422136Monitor
Chamilo LMS Learning Path PPT2LP Command Injection Vulnerability
HighCVSS 8.8No exploitEPSS 4%chamilo · chamilo lmsNov 28, 2023
- CVE-2026-3289236Monitor
OS Command Injection in Chamilo LMS 1.11.36
HighCVSS 8.8No exploitEPSS 3%chamilo · chamilo lmsApr 10, 2026
- CVE-2026-3519636Monitor
Chamilo LMS has OS Command Injection via export_all_certificates action
HighCVSS 8.8Proof of conceptEPSS 3%chamilo · chamilo lmsApr 14, 2026
- CVE-2021-3541336Monitor
A remote code execution (RCE) vulnerability in course_intro_pdf_import.php of Chamilo LMS v1.11.x allows authenticated attackers to execute
HighCVSS 8.8No exploitEPSS 3%chamilo · chamilo lmsDec 3, 2021
- CVE-2023-422636Monitor
Chamilo LMS File Upload Functionality Remote Code Execution
HighCVSS 8.8Proof of conceptEPSS 2%chamilo · chamilo lmsNov 28, 2023
- CVE-2023-422336Monitor
Chamilo LMS File Upload Functionality Remote Code Execution
HighCVSS 8.8No exploitEPSS 2%chamilo · chamilo lmsNov 28, 2023
- CVE-2023-422536Monitor
Chamilo LMS File Upload Functionality Remote Code Execution
HighCVSS 8.8No exploitEPSS 2%chamilo · chamilo lmsNov 28, 2023
- CVE-2023-422436Monitor
Chamilo LMS File Upload Functionality Remote Code Execution
HighCVSS 8.8No exploitEPSS 2%chamilo · chamilo lmsNov 28, 2023
- CVE-2025-5520836Monitor
Chamilo LMS has Stored Cross Site Scripting on Social Networks Uploaded Files
CriticalCVSS 9.0No exploitEPSS 0%chamilo · chamilo lmsMar 5, 2026