CVE-2026-23959CoreShop是一个基于Pimcore框架增强的电商解决方案。在4.1.9之前的版本中,其管理面板中的CustomerTransformerController组件存在基于错误的SQL注入漏洞。攻击者通过构造恶意输入,利用端点将用户提供的参数直接拼接到SQL查询语句中,触发数据库错误并可能从中提取敏感数据。由于该漏洞位于管理面板且需要高权限认证才能利用,CVSS评分4.9,属于中等严重程度。漏洞已于4.1.9版本中修复。
漏洞根源在于CustomerTransformerController对用户输入的验证不足。攻击者可通过CoreShop管理面板的特定接口,提交包含SQL特殊字符的输入(如单引号、UNION SELECT等),这些字符被直接拼接到SQL查询中而非进行参数化处理。当输入触发SQL语法错误时,数据库错误信息会被返回给攻击者,泄露数据库结构、表名、字段名等敏感信息。攻击者利用错误信息逐步探测数据库,最终可提取用户密码哈希、订单信息、客户数据等敏感内容。由于需要管理面板的高权限账户,该漏洞的利用门槛相对较高,但仍对使用CoreShop构建电商平台的用户构成安全威胁。