pimcore records
155 published records for vendor pimcore.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 2 · 1.3%
- Pre-auth RCE
- 6
- With a fix record
- 95.5%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')73
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')27
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')7
- CWE-284 Improper Access Control6
- CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')4
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor3
The weakness classes this vendor ships most often: where to look.
CWEAll records
155 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
56Plan | CVE-2019-10867Weaponized | An issue was discovered in Pimcore before 5.7.1.pimcore · pimcore · CWE-502 | High8.8 | — | 68.9% | Apr 4, 2019 |
54Plan | CVE-2023-1578No exploit | SQL Injection in pimcore/pimcorepimcore · pimcore · CWE-89 | High8.8 | — | 62.8% | Mar 22, 2023 |
49Plan | CVE-2022-1429No exploit | SQL injection in GridHelperService.php in pimcore/pimcorepimcore · pimcore · CWE-89 | High7.5 | — | 63.9% | Apr 22, 2022 |
41Plan | CVE-2022-0832No exploit | Cross-site Scripting (XSS) - Stored in pimcore/pimcorepimcore · pimcore · CWE-79 | Medium5.4 | — | 66.6% | Mar 4, 2022 |
40Plan | CVE-2022-39365No exploit | RCE vulnerability in Pimcore/Mail & Dynamic Text Layoutpimcore · pimcore · CWE-94 | Critical9.8 | — | 1.8% | Oct 27, 2022 |
39Monitor | CVE-2019-18985No exploit | Pimcore before 6.2.2 lacks brute force protection for the 2FA token.pimcore · pimcore · CWE-307 | Critical9.8 | — | 1.4% | Nov 15, 2019 |
39Monitor | CVE-2019-18981No exploit | Pimcore before 6.2.2 lacks an Access Denied outcome for a certain scenario of an incorrect recipient ID of a notification.pimcore · pimcore · CWE-838 | Critical9.8 | — | 1.4% | Nov 15, 2019 |
37Monitor | CVE-2024-25625No exploit | Pimcore Host Header Injection in user invitation linkpimcore · admin classic bundle · CWE-74 | Critical9.3 | — | 0.7% | Feb 19, 2024 |
36Monitor | CVE-2018-14057Proof of concept | Pimcore before 5.3.0 allows remote attackers to conduct cross-site request forgery (CSRF) attacks by leveraging validation of the X-pimcore-pimcore · pimcore · CWE-352 | High8.8 | — | 3.3% | Aug 17, 2018 |
36Monitor | CVE-2021-23405No exploit | This affects the package pimcore/pimcore before 10.0.7.pimcore · pimcore · CWE-89 | High8.8 | — | 1.7% | Jul 9, 2021 |
36Monitor | CVE-2019-16317No exploit | In Pimcore before 5.7.1, an attacker with limited privileges can trigger execution of a .phar file via a phar:// URL in a filename parameterpimcore · pimcore · CWE-502 | High8.8 | — | 1.7% | Sep 14, 2019 |
36Monitor | CVE-2021-4139No exploit | Cross-site Scripting (XSS) - Stored in pimcore/pimcorepimcore · pimcore · CWE-79 | Critical9.0 | — | 0.9% | Dec 21, 2021 |
36Monitor | CVE-2024-24822No exploit | Pimcore Admin Classic Bundle permissions are not getting checked when working with tagspimcore · admin classic bundle · CWE-862 | Critical9.1 | — | 0.5% | Feb 7, 2024 |
35Monitor | CVE-2018-14058Weaponized | Pimcore before 5.3.0 allows SQL Injection via the REST web service API.pimcore · pimcore · CWE-89 | Medium6.5 | — | 29.0% | Aug 17, 2018 |
35Monitor | CVE-2022-0258No exploit | SQL Injection in pimcore/pimcorepimcore · pimcore · CWE-89 | High8.8 | — | 1.7% | Jan 17, 2022 |
35Monitor | CVE-2019-16318No exploit | In Pimcore before 5.7.1, an attacker with limited privileges can bypass file-extension restrictions via a 256-character filename, as demonstpimcore · pimcore · CWE-434 | High8.8 | — | 1.4% | Sep 14, 2019 |
35Monitor | CVE-2023-47637No exploit | SQL Injection in Admin Grid Filter API in Pimcorepimcore · pimcore · CWE-89 | High8.8 | — | 1.2% | Nov 15, 2023 |
35Monitor | CVE-2021-37702No exploit | Improper Neutralization of Formula Elements in a CSV File in pimcore/pimcorepimcore · pimcore · CWE-1236 | High8.8 | — | 1.1% | Aug 18, 2021 |
35Monitor | CVE-2024-23646No exploit | Pimcore Admin Classic Bundle SQL Injection in Admin download files as zippimcore · admin classic bundle · CWE-89 | High8.8 | — | 1.0% | Jan 24, 2024 |
35Monitor | CVE-2023-25240No exploit | An improper SameSite Attribute vulnerability in pimCore v10.5.15 allows attackers to execute arbitrary code.pimcore · pimcore · CWE-1265 | High8.8 | — | 1.0% | Feb 13, 2023 |
35Monitor | CVE-2023-2983No exploit | Privilege Defined With Unsafe Actions in pimcore/pimcorepimcore · pimcore · CWE-267 | High8.8 | — | 0.9% | May 30, 2023 |
35Monitor | CVE-2023-2338No exploit | SQL Injection in pimcore/pimcorepimcore · pimcore · CWE-89 | High8.8 | — | 0.9% | Apr 27, 2023 |
35Monitor | CVE-2023-2984No exploit | Path Traversal: '\..\filename' in pimcore/pimcorepimcore · pimcore · CWE-29 | High8.8 | — | 0.9% | May 30, 2023 |
35Monitor | CVE-2024-23648No exploit | Pimcore Admin Classic Bundle host header injection in the password resetpimcore · admin classic bundle · CWE-74 | High8.8 | — | 0.8% | Jan 24, 2024 |
35Monitor | CVE-2023-30850No exploit | Pimcore SQL Injection Vulnerability in Admin Translations APIpimcore · pimcore · CWE-89 | High8.8 | — | 0.8% | Apr 27, 2023 |
- CVE-2019-1086756Plan
An issue was discovered in Pimcore before 5.7.1.
HighCVSS 8.8WeaponizedEPSS 69%pimcore · pimcoreApr 4, 2019
- CVE-2023-157854Plan
SQL Injection in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 63%pimcore · pimcoreMar 22, 2023
- CVE-2022-142949Plan
SQL injection in GridHelperService.php in pimcore/pimcore
HighCVSS 7.5No exploitEPSS 64%pimcore · pimcoreApr 22, 2022
- CVE-2022-083241Plan
Cross-site Scripting (XSS) - Stored in pimcore/pimcore
MediumCVSS 5.4No exploitEPSS 67%pimcore · pimcoreMar 4, 2022
- CVE-2022-3936540Plan
RCE vulnerability in Pimcore/Mail & Dynamic Text Layout
CriticalCVSS 9.8No exploitEPSS 2%pimcore · pimcoreOct 27, 2022
- CVE-2019-1898539Monitor
Pimcore before 6.2.2 lacks brute force protection for the 2FA token.
CriticalCVSS 9.8No exploitEPSS 1%pimcore · pimcoreNov 15, 2019
- CVE-2019-1898139Monitor
Pimcore before 6.2.2 lacks an Access Denied outcome for a certain scenario of an incorrect recipient ID of a notification.
CriticalCVSS 9.8No exploitEPSS 1%pimcore · pimcoreNov 15, 2019
- CVE-2024-2562537Monitor
Pimcore Host Header Injection in user invitation link
CriticalCVSS 9.3No exploitEPSS 1%pimcore · admin classic bundleFeb 19, 2024
- CVE-2018-1405736Monitor
Pimcore before 5.3.0 allows remote attackers to conduct cross-site request forgery (CSRF) attacks by leveraging validation of the X-pimcore-
HighCVSS 8.8Proof of conceptEPSS 3%pimcore · pimcoreAug 17, 2018
- CVE-2021-2340536Monitor
This affects the package pimcore/pimcore before 10.0.7.
HighCVSS 8.8No exploitEPSS 2%pimcore · pimcoreJul 9, 2021
- CVE-2019-1631736Monitor
In Pimcore before 5.7.1, an attacker with limited privileges can trigger execution of a .phar file via a phar:// URL in a filename parameter
HighCVSS 8.8No exploitEPSS 2%pimcore · pimcoreSep 14, 2019
- CVE-2021-413936Monitor
Cross-site Scripting (XSS) - Stored in pimcore/pimcore
CriticalCVSS 9.0No exploitEPSS 1%pimcore · pimcoreDec 21, 2021
- CVE-2024-2482236Monitor
Pimcore Admin Classic Bundle permissions are not getting checked when working with tags
CriticalCVSS 9.1No exploitEPSS 1%pimcore · admin classic bundleFeb 7, 2024
- CVE-2018-1405835Monitor
Pimcore before 5.3.0 allows SQL Injection via the REST web service API.
MediumCVSS 6.5WeaponizedEPSS 29%pimcore · pimcoreAug 17, 2018
- CVE-2022-025835Monitor
SQL Injection in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 2%pimcore · pimcoreJan 17, 2022
- CVE-2019-1631835Monitor
In Pimcore before 5.7.1, an attacker with limited privileges can bypass file-extension restrictions via a 256-character filename, as demonst
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreSep 14, 2019
- CVE-2023-4763735Monitor
SQL Injection in Admin Grid Filter API in Pimcore
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreNov 15, 2023
- CVE-2021-3770235Monitor
Improper Neutralization of Formula Elements in a CSV File in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreAug 18, 2021
- CVE-2024-2364635Monitor
Pimcore Admin Classic Bundle SQL Injection in Admin download files as zip
HighCVSS 8.8No exploitEPSS 1%pimcore · admin classic bundleJan 24, 2024
- CVE-2023-2524035Monitor
An improper SameSite Attribute vulnerability in pimCore v10.5.15 allows attackers to execute arbitrary code.
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreFeb 13, 2023
- CVE-2023-298335Monitor
Privilege Defined With Unsafe Actions in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreMay 30, 2023
- CVE-2023-233835Monitor
SQL Injection in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreApr 27, 2023
- CVE-2023-298435Monitor
Path Traversal: '\..\filename' in pimcore/pimcore
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreMay 30, 2023
- CVE-2024-2364835Monitor
Pimcore Admin Classic Bundle host header injection in the password reset
HighCVSS 8.8No exploitEPSS 1%pimcore · admin classic bundleJan 24, 2024
- CVE-2023-3085035Monitor
Pimcore SQL Injection Vulnerability in Admin Translations API
HighCVSS 8.8No exploitEPSS 1%pimcore · pimcoreApr 27, 2023