Fields is a GLPI plugin that allows users to add custom fields on GLPI items forms. Prior to versions 1.13.1 and 1.20.4, lack of access control check allows any authenticated user to write data to any fields container, including those to which they have no configured access. Versions 1.13.1 and 1.20.4 contain a patch for this issue.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NTeclib Edition Fields
APPTeclib-Edition< 1.13.11.20.0 – 1.20.4 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Container
References
Related vulnerabilities
CVE-2026-23489CRITICAL9.1PL ✓same product
RCE przez tworzenie dropdownów w pluginie Fields dla GLPI
CVE-2019-12723CRITICAL9.8PL ✓same product
SQL Injection w Teclib Fields plugin dla GLPI — dostęp bez uwierzytelnienia
CVE-2021-43779CRITICAL9.9PL ✓same vendor
RCE w pluginie GLPI Addressing — command injection po uwierzytelnieniu
CVE-2019-10232CRITICAL9.8PL ✓same vendor
SQL injection w GLPI via parametr 'cycle' w skrypcie unlock_tasks.php
CVE-2019-10231CRITICAL9.8PL ✓same vendor
Pominięcie uwierzytelnienia w GLPI przez PHP type juggling