Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CoreShop (CVE-2026-23959)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/01/2026
Última modificación:
17/02/2026

Descripción

CoreShop es una solución de comercio electrónico mejorada de Pimcore. Se identificó una vulnerabilidad de inyección SQL basada en errores en versiones anteriores a la 4.1.9 en el 'CustomerTransformerController' dentro del panel de administración de CoreShop. El endpoint afectado interpola incorrectamente la entrada proporcionada por el usuario en una consulta SQL, lo que lleva a la divulgación de errores de la base de datos y a la posible extracción de datos. La versión 4.1.9 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:coreshop:coreshop:*:*:*:*:*:*:*:* 4.1.9 (excluyendo)