Pimcore Vulnerable to Remote Code Execution via DataObject Class-Definition Field Name
GitHub Advisories | Aug 28, 2026
## Overview A DataObject **class-definition field name** is concatenated, without an identifier allowlist, into the PHP class source that Pimcore generates for every DataObject class (`protected $ ;`). A user holding only the ordinary `objects` (DataObjects) permission can imp...