Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pimcore Admin Classic (CVE-2023-46722)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/10/2023
Última modificación:
08/11/2023

Descripción

El paquete Pimcore Admin Classic proporciona una interfaz de usuario de backend para Pimcore. Antes de la versión 1.2.0, una vulnerabilidad de cross-site scripting tenía el potencial de robar la cookie de un usuario y obtener acceso no autorizado a la cuenta de ese usuario a través de la cookie robada o redirigir a los usuarios a otros sitios maliciosos. Los usuarios deben actualizar a la versión 1.2.0 para recibir un parche o, como workaround, aplicar el parche manualmente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pimcore:admin_classic_bundle:*:*:*:*:*:pimcore:*:* 1.2.0 (excluyendo)