Description
Command injection in `/main/webservices/additional_webservices.php` in Chamilo LMS <= v1.11.20 allows unauthenticated attackers to obtain remote code execution via improper neutralisation of special characters. This is a bypass of CVE-2023-34960.
Remediation
References
Related Vulnerabilities
WordPress Plugin WP Events Calendar 'event_id' Parameter SQL Injection (6.5.2)
Drupal Improper Authentication Vulnerability (CVE-2006-1228)
SharePoint Deserialization of Untrusted Data Vulnerability (CVE-2026-45484)
WordPress Plugin Uncanny Toolkit for LearnDash Cross-Site Request Forgery (3.6.3)
MongoDb Incorrect Authorization Vulnerability (CVE-2025-6707)