CVE-2026-22242CoreShop是Pimcore平台的电商解决方案,4.1.8之前的版本存在盲注SQL注入漏洞。认证管理员可通过布尔或时间盲注技术提取数据库内容,数据库账户为只读非DBA权限,仅能泄露机密数据,无法修改数据或中断服务。
该漏洞源于CoreShop在处理用户输入时未充分过滤SQL查询参数。攻击者以管理员身份认证后,可在订单搜索、产品过滤等功能的参数中注入SQL代码。由于应用使用盲注技术,攻击者通过观察页面响应时间或内容差异推断数据库信息。修复版本4.1.8已加强输入验证和参数化查询。