github.com
https://github.com/pimcore/pimcore CVE-2025-27617
MEDIUM
Pimcore Vulnerable to SQL Injection in getRelationFilterCondition
Record summary
CVE-2025-27617 has a selected CVSS score of 6.3 (medium).
Description
Pimcore is an open source data and experience management platform. Prior to version 11.5.4, authenticated users can craft a filter string used to cause a SQL injection. Version 11.5.4 fixes the issue.
Description source: CVE List
Exploitation context
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Mar 12, 2025 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
pimcoreBrowse pimcore / pimcore | CVE List | < 11.5.4 | affected |
pimcore/pimcoreBrowse Packagist / pimcore/pimcore | GitHub Advisory | Before 11.5.4 · Fixed in 11.5.4 | affected |
References
6github.com
https://github.com/pimcore/pimcore/blob/c721a42c23efffd4ca916511ddb969598d302396/models/DataObject/ClassDefinition/Data/Extension/RelationFilterConditionParser.php github.com
https://github.com/pimcore/pimcore/blob/c721a42c23efffd4ca916511ddb969598d302396/models/DataObject/ClassDefinition/Data/Multiselect.php github.com
https://github.com/pimcore/pimcore/commit/19a8520895484e68fd254773e32476565d91deea github.comConfirmation
https://github.com/pimcore/pimcore/security/advisories/GHSA-qjpx-5m2p-5pgh nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2025-27617