Chamilo LMS version 1.11.8 contains a main/inc/lib/CoursesAndSessionsCatalog.class.php SQL injection, allowing users with access to the sessions catalogue (which may optionally be made public) to extract and/or modify database information.
{
"extracted_events": [
{
"introduced": "1.11.8"
},
{
"last_affected": "1.11.8"
}
],
"source": [
"CPE_STRING",
"REFERENCES"
],
"cpe": "cpe:2.3:a:chamilo:chamilo_lms:1.11.8:*:*:*:*:*:*:*"
}