CVE-2026-96777

Summary

A vulnerability was determined in Forma LMS up to 4.1.43. This impacts the function UserselectorAdmController::getDataTask of the file /appCore/ajax.adm_server.php?r=adm/userselector/getData of the component Multi-User-Selector AJAX Endpoint. This manipulation of the argument Name causes sql injection. The attack may be initiated remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.

Affected Software

VendorProductVersion RangeStatus
FormaLMS4.1.0affected
FormaLMS4.1.1affected
FormaLMS4.1.2affected
FormaLMS4.1.3affected
FormaLMS4.1.4affected
FormaLMS4.1.5affected
FormaLMS4.1.6affected
FormaLMS4.1.7affected
FormaLMS4.1.8affected
FormaLMS4.1.9affected
FormaLMS4.1.10affected
FormaLMS4.1.11affected
FormaLMS4.1.12affected
FormaLMS4.1.13affected
FormaLMS4.1.14affected
FormaLMS4.1.15affected
FormaLMS4.1.16affected
FormaLMS4.1.17affected
FormaLMS4.1.18affected
FormaLMS4.1.19affected
FormaLMS4.1.20affected
FormaLMS4.1.21affected
FormaLMS4.1.22affected
FormaLMS4.1.23affected
FormaLMS4.1.24affected
FormaLMS4.1.25affected
FormaLMS4.1.26affected
FormaLMS4.1.27affected
FormaLMS4.1.28affected
FormaLMS4.1.29affected
FormaLMS4.1.30affected
FormaLMS4.1.31affected
FormaLMS4.1.32affected
FormaLMS4.1.33affected
FormaLMS4.1.34affected
FormaLMS4.1.35affected
FormaLMS4.1.36affected
FormaLMS4.1.37affected
FormaLMS4.1.38affected
FormaLMS4.1.39affected
FormaLMS4.1.40affected
FormaLMS4.1.41affected
FormaLMS4.1.42affected
FormaLMS4.1.43affected

Weaknesses

  • CWE-89: SQL Injection
  • CWE-74: Injection

References