Exposição de Pimcore

CMS, Ecommerce
33
score de exposição
2.384
sites usam
0
em exploração
1
críticos
Análise Vexday

Com 32 CVEs catalogadas e nenhuma presença no catálogo CISA KEV, o Pimcore apresenta taxa de exploração ativa abaixo da média geral do catálogo, o que sugere pressão ofensiva reduzida no momento. O tipo de falha mais recorrente é CWE-89 (injeção de SQL), padrão que historicamente favorece comprometimento de dados e elevação de privilégios quando não mitigado adequadamente. A CVE mais relevante em termos de risco atual é CVE-2022-39365, com score EPSS de 0,0166, indicando probabilidade ainda baixa de exploração em escala, mas que deve ser monitorada em ambientes expostos. As 2 vulnerabilidades surgidas nos últimos 90 dias e a presença de 1 CVE crítica indicam que a superfície de ataque, embora contida, permanece ativa e requer ciclos regulares de aplicação de patches.

CVEs

40 resultados
CVE-2026-45162HIGHPimcore: Unsafe PHP Deserialization in Multiple Locations Without allowed_classes RestrictionEPSS 0.6%CVE-2023-28429MEDIUMPimcore has Cross-site Scripting vulnerability in DataObject tooltip fieldEPSS 0.5%CVE-2024-49370HIGHChange-Password via Portal-Profile sets PimcoreBackendUser password without hashingEPSS 0.5%CVE-2025-27617MEDIUMPimcore Vulnerable to SQL Injection in getRelationFilterConditionEPSS 0.5%CVE-2023-23937HIGHMissing file upload type validation in pimcore/pimcoreEPSS 0.5%CVE-2026-27461MEDIUMPimcore vulnerable to SQL injection via unsanitized filter value in Dependency Dao RLIKE clauseEPSS 0.5%CVE-2026-23492HIGHPimcore has a Blind SQL Injection in Admin Search Find API due to an incomplete fix for CVE-2023-30848EPSS 0.4%CVE-2026-45260HIGHPimcore: Missing Authorization in WebDAV MOVE via unchecked asset move handlingEPSS 0.4%CVE-2026-23493HIGHPimcore ENV Variables and Cookie Informations are exposed in http_error_logEPSS 0.4%CVE-2026-55207HIGHPimcore: Account Takeover via Password Reset URL Injection allows unauthenticated attacker to hijack any admin account with 2FA bypassEPSS 0.4%CVE-2026-5394HIGHPimcore Platform v12.3.3 - SQL Injection in DataObject composite index handlingEPSS 0.3%CVE-2026-23495MEDIUMPimcore's Admin Classic Bundle is Missing Function Level Authorization on "Predefined Properties" ListingEPSS 0.3%CVE-2026-23494MEDIUMPimcore is Missing Function Level Authorization on "Static Routes" ListingEPSS 0.3%CVE-2026-45704HIGHPimcore: CustomReports Share BypassEPSS 0.3%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.3%CVE-2026-23496MEDIUMPimcore Web2Print Tools Bundle "Favourite Output Channel Configuration" Missing Function Level AuthorizationEPSS 0.3%CVE-2026-55208HIGHPimcore: SQL Injection via Column Name in DateFilter allows authenticated user to extract arbitrary database data including admin password hashesEPSS 0.2%CVE-2026-55212HIGHPimcore: Insufficient Permission Check on Class Definition Creation Endpoint Allows Privilege EscalationEPSS 0.2%CVE-2026-5362MEDIUMPimcore Platform v12.3.3 - Stored XSS in Document Editable Embed renderingEPSS 0.2%CVE-2026-45703MEDIUMPimcore: WordExport Authorization Bypass for Unauthorized Document ExportEPSS 0.2%