CVE-2022-48367: Ibexa Digital Experience Platform
Critical severity, CVSS 9.8. EPSS: 0.7% chance of exploitation in the next 30 days.
An issue was discovered in eZ Publish Ibexa Kernel before 7.5.28. Access control based on object state is mishandled.
Affected products
- Ibexa Digital Experience Platform: from 3.3.0, before 3.3.18 (fixed in 3.3.18); from 4.0.0, before 4.0.5 (fixed in 4.0.5); from 4.1.0, before 4.1.2 (fixed in 4.1.2)
- Ibexa Ez Platform Kernel: from 1.3.0, before 1.3.17 (fixed in 1.3.17); from 7.5.0, before 7.5.28 (fixed in 7.5.28)
- Ibexa Ezplatform-HTTP-Cache-Fastly: from 1.1.0, before 1.1.9 (fixed in 1.1.9); from 2.0.0, before 2.0.11 (fixed in 2.0.11)
- Ibexa Fastly: from 4.0.0, before 4.0.5 (fixed in 4.0.5); from 4.1.0, before 4.1.2 (fixed in 4.1.2)
- Ibexa Kernel: from 4.0.0, before 4.0.7 (fixed in 4.0.7); from 4.1.0, before 4.1.4 (fixed in 4.1.4)
Published 2023-03-12. Last modified 2026-06-17.