CVE-2026-22242 (CNNVD-202601-1479)

MEDIUM
中文标题:
CoreShop 安全漏洞
英文标题:
CoreShop Vulnerable to SQL Injection via Admin Reports
CVSS分数: 4.9
发布时间: 2026-01-08 09:59:24
漏洞类型: 其他
状态: PUBLISHED
数据质量分数: 0.40
数据版本: v4
漏洞描述
中文描述:

CoreShop是CoreShop开源的一个电子商务系统。 CoreShop 4.1.8之前版本存在安全漏洞,该漏洞源于存在盲SQL注入,可能导致数据泄露。

英文描述:

CoreShop is a Pimcore enhanced eCommerce solution. Prior to version 4.1.8, a blind SQL injection vulnerability exists in the application that allows an authenticated administrator-level user to extract database contents using boolean-based or time-based techniques. The database account used by the application is read-only and non-DBA, limiting impact to confidential data disclosure only. No data modification or service disruption is possible. This issue has been patched in version 4.1.8.

CWE类型:
CWE-564 CWE-89
标签:
(暂无数据)
受影响产品
厂商 产品 版本 版本范围 平台 CPE
coreshop CoreShop < 4.1.8 - - cpe:2.3:a:coreshop:coreshop:<_4.1.8:*:*:*:*:*:*:*
coreshop coreshop * - - cpe:2.3:a:coreshop:coreshop:*:*:*:*:*:*:*:*
解决方案
中文解决方案:
(暂无数据)
英文解决方案:
(暂无数据)
临时解决方案:
(暂无数据)
参考链接
https://github.com/coreshop/CoreShop/security/advisories/GHSA-ch7p-mpv4-4vg4 x_refsource_CONFIRM
cve.org
访问
https://github.com/coreshop/CoreShop/commit/59e84fec59d113952b6d28a9b30c6317f9e6e5dd x_refsource_MISC
cve.org
访问
CVSS评分详情
3.1 (cna)
MEDIUM
4.9
CVSS向量: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
机密性
HIGH
完整性
NONE
可用性
NONE
时间信息
发布时间:
2026-01-08 09:59:24
修改时间:
2026-01-08 14:26:19
创建时间:
2026-01-12 02:12:38
更新时间:
2026-01-16 02:48:21
利用信息
暂无可利用代码信息
数据源详情
数据源 记录ID 版本 提取时间
CVE cve_CVE-2026-22242 2026-01-09 02:02:08 2026-01-12 02:12:38
NVD nvd_CVE-2026-22242 2026-01-09 03:00:10 2026-01-12 02:28:17
CNNVD cnnvd_CNNVD-202601-1479 2026-01-11 06:15:10 2026-01-12 02:38:14
版本与语言
当前版本: v4
主要语言: EN
支持语言:
EN ZH
安全公告
暂无安全公告信息
变更历史
v4 NVD
2026-01-13 06:36:22
affected_products_count: 1 → 2
查看详细变更
  • affected_products_count: 1 -> 2
v3 CNNVD
2026-01-12 02:38:14
vulnerability_type: 未提取 → 其他; cnnvd_id: 未提取 → CNNVD-202601-1479; data_sources: ['cve', 'nvd'] → ['cnnvd', 'cve', 'nvd']
查看详细变更
  • vulnerability_type: 未提取 -> 其他
  • cnnvd_id: 未提取 -> CNNVD-202601-1479
  • data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
v2 NVD
2026-01-12 02:28:17
data_sources: ['cve'] → ['cve', 'nvd']
查看详细变更
  • data_sources: ['cve'] -> ['cve', 'nvd']