CVE-2025-59544

Chamilo is a learning management system. Prior to version 1.11.34, the functionality for the user to update the category does not implement authorization checks for the "category_id" parameter which allows users to update the category of any user by replacing the "category_id" parameter. This issue has been patched in version 1.11.34.
Configurations

Configuration 1 (hide)

cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*

History

09 Mar 2026, 17:32

Type Values Removed Values Added
References () https://github.com/chamilo/chamilo-lms/releases/tag/v1.11.34 - () https://github.com/chamilo/chamilo-lms/releases/tag/v1.11.34 - Product, Release Notes
References () https://github.com/chamilo/chamilo-lms/security/advisories/GHSA-x3h9-h7qf-wwrf - () https://github.com/chamilo/chamilo-lms/security/advisories/GHSA-x3h9-h7qf-wwrf - Vendor Advisory
CPE cpe:2.3:a:chamilo:chamilo_lms:*:*:*:*:*:*:*:*
First Time Chamilo chamilo Lms
Chamilo
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 4.3

09 Mar 2026, 13:36

Type Values Removed Values Added
Summary
  • (es) Chamilo es un sistema de gestión del aprendizaje. Antes de la versión 1.11.34, la funcionalidad para que el usuario actualice la categoría no implementa comprobaciones de autorización para el parámetro 'category_id', lo que permite a los usuarios actualizar la categoría de cualquier usuario al reemplazar el parámetro 'category_id'. Este problema ha sido parcheado en la versión 1.11.34.

06 Mar 2026, 04:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-06 04:16

Updated : 2026-03-09 17:32


NVD link : CVE-2025-59544

Mitre link : CVE-2025-59544

CVE.ORG link : CVE-2025-59544


JSON object : View

Products Affected

chamilo

  • chamilo_lms
CWE
CWE-862

Missing Authorization