Home

Description

EN DE

A vulnerability was determined in Frappe LMS 2.35.0. This affects an unknown function of the component Course Handler. Executing manipulation of the argument Description can lead to cross site scripting. The attack can be executed remotely. The exploit has been publicly disclosed and may be utilized. It is suggested to upgrade the affected component. The vendor was informed early about a total of four security issues and confirmed that those have been fixed. However, the release notes on GitHub do not mention them.

Es wurde eine Schwachstelle in Frappe LMS 2.35.0 entdeckt. Es geht hierbei um eine nicht näher spezifizierte Funktion der Komponente Course Handler. Mittels dem Manipulieren des Arguments Description mit unbekannten Daten kann eine cross site scripting-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk erfolgen. Die Schwachstelle wurde öffentlich offengelegt und könnte ausgenutzt werden. Es wird geraten, die betroffene Komponente zu aktualisieren.

PUBLISHED Reserved 2025-10-04 | Published 2025-10-05 | Updated 2025-10-06 | Assigner VulDB




MEDIUM: 4.8CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P
LOW: 2.4CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N/E:P/RL:O/RC:C
LOW: 2.4CVSS:3.0/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N/E:P/RL:O/RC:C
3.3AV:N/AC:L/Au:M/C:N/I:P/A:N/E:POC/RL:OF/RC:C

Problem types

Cross Site Scripting

Code Injection

Product status

2.35.0
affected

Timeline

2025-10-04:Advisory disclosed
2025-10-04:VulDB entry created
2025-10-04:VulDB entry last update

Credits

0xHamy (VulDB User) reporter

References

vuldb.com/?id.327017 (VDB-327017 | Frappe LMS Course cross site scripting) vdb-entry technical-description

vuldb.com/?ctiid.327017 (VDB-327017 | CTI Indicators (IOB, IOC, TTP, IOA)) signature permissions-required

vuldb.com/?submit.659697 (Submit #659697 | Frappe Frappe LMS 2.35.0 Cross Site Scripting) third-party-advisory

gist.github.com/0xHamy/1f99795df9301a95ee0c6d18028cd3da related

gist.github.com/0xHamy/1f99795df9301a95ee0c6d18028cd3da exploit

cve.org (CVE-2025-11283)

nvd.nist.gov (CVE-2025-11283)

Download JSON