Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

pimcore — Vulnerabilities & Security Advisories 145

Browse all 145 CVE security advisories affecting pimcore. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Pimcore is an open-source digital experience platform primarily used for product information management and digital asset management. Its architecture, built on Symfony, exposes it to typical web application vulnerabilities. Historical Common Vulnerabilities and Exposures records indicate a prevalence of remote code execution, cross-site scripting, and privilege escalation flaws. These issues often stem from insufficient input validation and improper access controls within its content management modules. While no single catastrophic breach has defined its public history, the high volume of disclosed CVEs suggests persistent challenges in securing its complex feature set. Security assessments frequently highlight risks related to outdated dependencies and configuration errors. Organizations deploying this platform must prioritize rigorous patch management and continuous vulnerability scanning to mitigate the inherent risks associated with its extensive functionality and frequent updates.

CVE ID Title CVSS Severity Published
CVE-2024-23648 Pimcore Admin Classic Bundle host header injection in the password reset — admin-ui-classic-bundle CWE-74 8.8 High 2024-01-24
CVE-2024-21667 Pimcore Customer Data Framework Improper Access Control allows unprivileged user to access GDPR extracts — customer-data-framework CWE-284 6.5 Medium 2024-01-11
CVE-2024-21666 Pimcore Customer Data Framework Improper Access Control allows unprivileged user to access customers duplicates list — customer-data-framework CWE-284 6.5 Medium 2024-01-11
CVE-2024-21665 Pimcore Ecommerce Framework Bundle Improper Access Control allows unprivileged user to access back-office orders list — ecommerce-framework-bundle CWE-284 4.3 Medium 2024-01-11
CVE-2023-49076 Pimcore missing token/header to prevent CSRF — customer-data-framework CWE-352 4.3 Medium 2023-11-30
CVE-2023-49075 Pimcore Admin UI has Two Factor Authentication disabled for non admin security firewalls — admin-ui-classic-bundle CWE-308 8.5 High 2023-11-28
CVE-2023-47636 Full Path Disclosure via re-export document in pimcore/admin-ui-classic-bundle — admin-ui-classic-bundle CWE-209 5.3 Medium 2023-11-15
CVE-2023-47637 SQL Injection in Admin Grid Filter API in Pimcore — pimcore CWE-89 8.8 High 2023-11-15
CVE-2023-46722 Pimcore Admin Classic Bundle Cross-site Scripting (XSS) in PDF previews — admin-ui-classic-bundle CWE-80 6.1 Medium 2023-10-31
CVE-2023-5873 Cross-site Scripting (XSS) - Stored in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-10-31
CVE-2023-5844 Unverified Password Change in pimcore/admin-ui-classic-bundle — pimcore/admin-ui-classic-bundle CWE-620 8.8 - 2023-10-30
CVE-2023-5192 Excessive Data Query Operations in a Large Data Table in pimcore/demo — pimcore/demo CWE-1049 8.8 - 2023-09-26
CVE-2023-42817 Cross-site Scripting (XSS) in pimcore admin-ui-classic-bundle translations — admin-ui-classic-bundle CWE-79 5.4 Medium 2023-09-25
CVE-2023-4453 Cross-site Scripting (XSS) - Reflected in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-08-21
CVE-2023-38708 Pimcore Path Traversal Vulnerability in AssetController:importServerFilesAction — pimcore CWE-22 6.3 Medium 2023-08-04
CVE-2023-4145 Cross-site Scripting (XSS) - Stored in pimcore/customer-data-framework — pimcore/customer-data-framework CWE-79 5.4 - 2023-08-03
CVE-2023-3822 Cross-site Scripting (XSS) - Reflected in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-07-21
CVE-2023-3821 Cross-site Scripting (XSS) - Stored in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-07-21
CVE-2023-3820 SQL Injection in pimcore/pimcore — pimcore/pimcore CWE-89 6.5 - 2023-07-21
CVE-2023-3819 Exposure of Sensitive Information to an Unauthorized Actor in pimcore/pimcore — pimcore/pimcore CWE-200 7.5 - 2023-07-21
CVE-2023-3673 SQL Injection in pimcore/pimcore — pimcore/pimcore CWE-89 6.5 - 2023-07-14
CVE-2023-37280 Pimcore admin UI vulnerable to Cross-site Scripting in two factor authentication setup page — admin-ui-classic-bundle CWE-79 5.0 Medium 2023-07-11
CVE-2023-3574 Improper Authorization in pimcore/customer-data-framework — pimcore/customer-data-framework CWE-285 7.1 - 2023-07-10
CVE-2023-2984 Path Traversal: '\..\filename' in pimcore/pimcore — pimcore/pimcore CWE-29 8.1 - 2023-05-30
CVE-2023-2983 Privilege Defined With Unsafe Actions in pimcore/pimcore — pimcore/pimcore CWE-267 8.8 - 2023-05-30
CVE-2023-2881 Storing Passwords in a Recoverable Format in pimcore/customer-data-framework — pimcore/customer-data-framework CWE-257 6.5 - 2023-05-25
CVE-2023-2756 SQL Injection in pimcore/customer-data-framework — pimcore/customer-data-framework CWE-89 8.8 - 2023-05-17
CVE-2023-2730 Cross-site Scripting (XSS) - Stored in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-05-16
CVE-2023-32075 Pimcore vulnerable to Business Logic Errors in Customer automation rules — customer-data-framework CWE-20 4.3 Medium 2023-05-11
CVE-2023-2630 Cross-site Scripting (XSS) - Stored in pimcore/pimcore — pimcore/pimcore CWE-79 5.4 - 2023-05-10

This page lists every published CVE security advisory associated with pimcore. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.