Exposição de Pimcore

CMS, Ecommerce
52
score de exposição
2.443
sites usam
0
em exploração
3
críticos
Análise Vexday

Com 32 CVEs catalogadas e nenhuma presença no catálogo CISA KEV, o Pimcore apresenta taxa de exploração ativa abaixo da média geral do catálogo, o que sugere pressão ofensiva reduzida no momento. O tipo de falha mais recorrente é CWE-89 (injeção de SQL), padrão que historicamente favorece comprometimento de dados e elevação de privilégios quando não mitigado adequadamente. A CVE mais relevante em termos de risco atual é CVE-2022-39365, com score EPSS de 0,0166, indicando probabilidade ainda baixa de exploração em escala, mas que deve ser monitorada em ambientes expostos. As 2 vulnerabilidades surgidas nos últimos 90 dias e a presença de 1 CVE crítica indicam que a superfície de ataque, embora contida, permanece ativa e requer ciclos regulares de aplicação de patches.

CVEs

45 resultados
CVE-2026-55207HIGHPimcore: Account Takeover via Password Reset URL Injection allows unauthenticated attacker to hijack any admin account with 2FA bypassEPSS 0.7%CVE-2023-38708MEDIUMPimcore Path Traversal Vulnerability in AssetController:importServerFilesActionEPSS 0.6%CVE-2026-45260HIGHPimcore: Missing Authorization in WebDAV MOVE via unchecked asset move handlingEPSS 0.6%CVE-2026-55416HIGHPimcore: SQL Injection in Mautic Custom Reports Bundle Due to Direct Concatenation of User-Controlled Configuration Fields Without ParameterizationEPSS 0.6%CVE-2023-28429MEDIUMPimcore has Cross-site Scripting vulnerability in DataObject tooltip fieldEPSS 0.5%CVE-2024-49370HIGHChange-Password via Portal-Profile sets PimcoreBackendUser password without hashingEPSS 0.5%CVE-2026-55220CRITICALPimcore Hotspotimage getDataFromResource() unrestricted Serialize::unserialize over object-store columnEPSS 0.5%CVE-2025-27617MEDIUMPimcore Vulnerable to SQL Injection in getRelationFilterConditionEPSS 0.5%CVE-2023-23937HIGHMissing file upload type validation in pimcore/pimcoreEPSS 0.5%CVE-2026-23492HIGHPimcore has a Blind SQL Injection in Admin Search Find API due to an incomplete fix for CVE-2023-30848EPSS 0.5%CVE-2026-27461MEDIUMPimcore vulnerable to SQL injection via unsanitized filter value in Dependency Dao RLIKE clauseEPSS 0.5%CVE-2026-55634CRITICALPimcore: Remote Code Execution via DataObject Class-Definition Field NameEPSS 0.4%CVE-2026-44741HIGHPimcore Admin Classic Bundle Vulnerable to SQL Injection in Translation Grid Date Filter via Unsanitized Property ParameterEPSS 0.4%CVE-2026-23493HIGHPimcore ENV Variables and Cookie Informations are exposed in http_error_logEPSS 0.4%CVE-2026-45704HIGHPimcore: CustomReports Share BypassEPSS 0.4%CVE-2026-55208HIGHPimcore: SQL Injection via Column Name in DateFilter allows authenticated user to extract arbitrary database data including admin password hashesEPSS 0.4%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.4%CVE-2026-55072HIGHPimcore: ClassDefinition UID regex missing end anchor allows SQL injection via Block.php unquoted table nameEPSS 0.4%CVE-2026-23495MEDIUMPimcore's Admin Classic Bundle is Missing Function Level Authorization on "Predefined Properties" ListingEPSS 0.4%CVE-2026-23494MEDIUMPimcore is Missing Function Level Authorization on "Static Routes" ListingEPSS 0.4%