/vendor/htmlawed/htmlawed/htmLawedTest.php in the htmlawed module for GLPI through 10.0.2 allows PHP code injection.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGlpi Project Glpi
APPGlpi-Project≤ 10.0.2
CISA KEV — detailsi
- Vendori
- Teclib
- Producti
- GLPI
- Added to KEVi
- March 7, 2023
- Remediation deadline (US Federal)i
- March 28, 2023(overdue)
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
Teclib GLPI contains a remote code execution vulnerability in the third-party library, htmlawed.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
⏰CISA DEADLINE: 28 marca 2023
References
Related vulnerabilities
CVE-2026-26026CRITICAL9.1PL ✓same product
GLPI: Template Injection prowadzący do RCE przez konto administratora
CVE-2024-50339CRITICAL9.3PL ✓same product
GLPI: Kradzież sesji przez nieuauthoryzowany dostęp do identyfikatorów sesji
CVE-2023-42802CRITICAL10.0PL ✓same product
GLPI: niezweryfikowana instancja obiektu umożliwia upload złośliwych plików PHP
CVE-2023-28849CRITICAL10.0PL ✓same product
GLPI: SQL injection i XSS w endpoincie inwentaryzacji bez uwierzytelnienia
CVE-2023-28838CRITICAL9.6PL ✓same product
SQL Injection w GLPI umożliwiający kradzież danych i zapis webshella