Back

HIGH

Pimcore Admin Classic Bundle Vulnerable to SQL Injection in Translation Grid Date Filter via Unsanitized Property Parameter

Published Aug 12, 2026

Description

Pimcore's Admin Classic Bundle provides a Backend UI for Pimcore. Versions prior to 2.3.6 and 1.7.18 have a SQL injection vulnerability in Pimcore's translation grid date filter — the user-supplied `property` field from the filter JSON is interpolated directly into a `UNIX_TIMESTAMP(DATE(FROM_UNIXTIME(...)))` SQL expression without parameterization or allowlist validation. Versiosn 2.3.6 and 1.7.18 fix the issue.

Affected products

Remediation

No remediation recorded yet.

Weaknesses (1)

References (6)

Change history (0)

No recorded changes yet.

Sources

CVE.org / MITRE

Status PUBLISHED
Assigner GitHub_M
Published Aug 12, 2026
Updated Aug 12, 2026
Reserved May 7, 2026

CISA Vulnrichment

Updated Aug 12, 2026

NVD

Status Deferred
Modified Sep 16, 2026

Red Hat

No data

ENISA EUVD

Assigner GitHub_M
Published Aug 12, 2026
Updated Aug 12, 2026