CVE-2022-48366: Ibexa Commerce

Low severity, CVSS 3.7. EPSS: 0.5% chance of exploitation in the next 30 days.

An issue was discovered in eZ Platform Ibexa Kernel before 1.3.19. It allows determining account existence via a timing attack.

Affected products

  • Ibexa Commerce: from 2.5.0, before 2.5.13 (fixed in 2.5.13); from 3.3.0, before 3.3.18 (fixed in 3.3.18); from 4.0.0, before 4.0.7 (fixed in 4.0.7); from 4.1.0, before 4.1.4 (fixed in 4.1.4)
  • Ibexa Digital Experience Platform: from 3.3.0, before 3.3.20 (fixed in 3.3.20); from 4.0.0, before 4.0.7 (fixed in 4.0.7); from 4.1.0, before 4.1.4 (fixed in 4.1.4)
  • Ibexa Ez Platform: before 2.5.30 (fixed in 2.5.30)
  • Ibexa Ez Platform Kernel: from 1.3.0, before 1.3.19 (fixed in 1.3.19); from 7.5.0, before 7.5.29 (fixed in 7.5.29)
  • Ibexa Ezplatform-Page-Builder: from 1.3.0, before 1.3.27 (fixed in 1.3.27); from 2.3.0, before 2.3.19 (fixed in 2.3.19)
  • Ibexa Jmspaymentcorebundle: from 3.0.0, before 3.0.2 (fixed in 3.0.2)
  • Ibexa Kernel: from 4.0.0, before 4.0.7 (fixed in 4.0.7); from 4.1.0, before 4.1.4 (fixed in 4.1.4)

Published 2023-03-12. Last modified 2026-06-17.