Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

pimcore — Vulnerabilities & Security Advisories 145

Browse all 145 CVE security advisories affecting pimcore. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Pimcore is an open-source digital experience platform primarily used for product information management and digital asset management. Its architecture, built on Symfony, exposes it to typical web application vulnerabilities. Historical Common Vulnerabilities and Exposures records indicate a prevalence of remote code execution, cross-site scripting, and privilege escalation flaws. These issues often stem from insufficient input validation and improper access controls within its content management modules. While no single catastrophic breach has defined its public history, the high volume of disclosed CVEs suggests persistent challenges in securing its complex feature set. Security assessments frequently highlight risks related to outdated dependencies and configuration errors. Organizations deploying this platform must prioritize rigorous patch management and continuous vulnerability scanning to mitigate the inherent risks associated with its extensive functionality and frequent updates.

CVE ID Title CVSS Severity Published
CVE-2026-44741 Pimcore Admin Classic Bundle Vulnerable to SQL Injection in Translation Grid Date Filter via Unsanitized Property Parameter — pimcore CWE-89 8.8 High 2026-08-12
CVE-2026-72562 Pimcore pimcore admin-ui-classic-bundle - SQL Injection — pimcore admin-ui-classic-bundle CWE-89 8.8 High 2026-08-11
CVE-2026-45704 Pimcore: CustomReports Share Bypass — pimcore CWE-862 - - 2026-07-17
CVE-2026-44739 Pimcore: SQL Injection in Custom Reports Column Configuration — pimcore CWE-89 8.7 High 2026-07-17
CVE-2026-45260 Pimcore: Missing Authorization in WebDAV MOVE via unchecked asset move handling — pimcore CWE-862 8.1 High 2026-07-17
CVE-2026-45703 Pimcore: WordExport Authorization Bypass for Unauthorized Document Export — pimcore CWE-862 6.4 Medium 2026-07-17
CVE-2026-45162 Pimcore: Unsafe PHP Deserialization in Multiple Locations Without allowed_classes Restriction — pimcore CWE-502 8.0 High 2026-07-17
CVE-2026-55207 Pimcore: Account Takeover via Password Reset URL Injection allows unauthenticated attacker to hijack any admin account with 2FA bypass — pimcore CWE-640 8.8 High 2026-07-09
CVE-2026-55208 Pimcore: SQL Injection via Column Name in DateFilter allows authenticated user to extract arbitrary database data including admin password hashes — pimcore CWE-89 7.7 High 2026-07-09
CVE-2026-55212 Pimcore: Insufficient Permission Check on Class Definition Creation Endpoint Allows Privilege Escalation — pimcore CWE-285 7.1 High 2026-07-09
CVE-2026-5362 Pimcore Platform v12.3.3 - Stored XSS in Document Editable Embed rendering — pimcore CWE-79 5.4AI Medium AI 2026-04-27
CVE-2026-5394 Pimcore Platform v12.3.3 - SQL Injection in DataObject composite index handling — pimcore CWE-89 7.2AI High AI 2026-04-27
CVE-2026-27461 Pimcore vulnerable to SQL injection via unsanitized filter value in Dependency Dao RLIKE clause — pimcore CWE-89 4.9 - 2026-02-24
CVE-2026-23496 Pimcore Web2Print Tools Bundle "Favourite Output Channel Configuration" Missing Function Level Authorization — pimcore CWE-284 5.4 Medium 2026-01-15
CVE-2026-23494 Pimcore is Missing Function Level Authorization on "Static Routes" Listing — pimcore CWE-284 4.3 Medium 2026-01-15
CVE-2026-23495 Pimcore's Admin Classic Bundle is Missing Function Level Authorization on "Predefined Properties" Listing — pimcore CWE-284 4.3 Medium 2026-01-15
CVE-2026-23493 Pimcore ENV Variables and Cookie Informations are exposed in http_error_log — pimcore CWE-532 8.6 High 2026-01-15
CVE-2026-23492 Pimcore has a Blind SQL Injection in Admin Search Find API due to an incomplete fix for CVE-2023-30848 — pimcore CWE-89 8.8 High 2026-01-14
CVE-2025-30166 Pimcore's Admin Classic Bundle allows HTML Injection — admin-ui-classic-bundle CWE-79 5.4AI Medium AI 2025-04-08
CVE-2025-27617 Pimcore Vulnerable to SQL Injection in getRelationFilterCondition — pimcore CWE-89 8.8 - 2025-03-11
CVE-2025-24980 Pimcore Admin Classic Bundle allows user enumeration — admin-ui-classic-bundle CWE-204 5.3 - 2025-02-07
CVE-2024-11956 Pimcore customer-data-framework list sql injection — customer-data-framework CWE-89 4.7 Medium 2025-01-28
CVE-2023-2332 Stored Cross-site Scripting (XSS) in pimcore/pimcore — pimcore/pimcore CWE-79 5.4AI Medium AI 2024-11-15
CVE-2024-49370 Change-Password via Portal-Profile sets PimcoreBackendUser password without hashing — pimcore CWE-256 6.5AI Medium AI 2024-10-23
CVE-2024-41109 Pimcore vulnerable to disclosure of system and database information behind /admin firewall — admin-ui-classic-bundle CWE-200 6.3 Medium 2024-07-30
CVE-2024-32871 Pimcore Vulnerable to Flooding Server with Thumbnail files — pimcore CWE-770 7.5 High 2024-06-04
CVE-2024-29197 Pimcore Preview Documents are not restricted to logged in users anymore — pimcore CWE-200 6.5 Medium 2024-03-26
CVE-2024-25625 Pimcore Host Header Injection in user invitation link — admin-ui-classic-bundle CWE-74 8.1 High 2024-02-19
CVE-2024-24822 Pimcore Admin Classic Bundle permissions are not getting checked when working with tags — admin-ui-classic-bundle CWE-862 6.5 Medium 2024-02-07
CVE-2024-23646 Pimcore Admin Classic Bundle SQL Injection in Admin download files as zip — admin-ui-classic-bundle CWE-89 8.8 High 2024-01-24

This page lists every published CVE security advisory associated with pimcore. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.