What is CVE-2026-72562?
An SQL injection vulnerability was discovered in Pimcore admin-ui-classic-bundle up to version 2.3, allowing authenticated backend users to execute arbitrary SQL via the DataObject grid id column filter due to direct string concatenation into the SQL WHERE clause without parameterization. Affected systems should implement proper input sanitization and parameterized queries to mitigate this issue.
Azərbaycanca: Pimcore admin-ui-classic-bundle-in 2.3 versiyasına qədər olan versiyalarında autentifikasiya olunmuş backend istifadəçilərinə DataObject grid 'id' sütun filtrində parametrləşdirilməmiş dəyər vasitəsilə ixtiyari SQL sorğuları icra etməyə imkan verən SQL injection zəifliyi aşkar edilib. Təsirə məruz qalan sistemlərdə istifadəçi girişlərinin birbaşa SQL sorğularına birləşdirilməməsi üçün filtrasiya və parametrləşdirmə mexanizmləri tətbiq edilməlidir.
Related CVEs
link basis: same weakness class CWE-89
FAQ2
Which versions of Pimcore admin-ui-classic-bundle are affected by the CVE-2026-72562 SQL injection vulnerability?
This vulnerability affects Pimcore admin-ui-classic-bundle up to version 2.3.
What privileges are required for an attacker to exploit CVE-2026-72562?
The attacker must be an authenticated backend user.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.