CVE-2026-31825Disclosure(sylius / sylius)

LOWCVSS 5.3 · MEDIUM

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

Sylius is an Open Source eCommerce Framework on Symfony. Sylius API filters ProductPriceOrderFilter and TranslationOrderNameAndLocaleFilter pass user-supplied order direction values directly to Doctrine's orderBy() without validation. An attacker can inject arbitrary DQL. The issue is fixed in versions: 1.9.12, 1.10.16, 1.11.17, 1.12.23, 1.13.15, 1.14.18, 2.0.16, 2.1.12, 2.2.3 and above.

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-89CWE-943

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

NONE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • sylius

Threat summary

  • 3 mentions across 3 observed days
  • Momentum state: stable

What's happening

  • Technical details provided in 1 signal
  • Disclosure: 1 classified signal
  • General: 1 classified signal
  • Peaked 2d ago at 1 mentions (2026-03-10); latest day: 1
  • 3 total mentions across 3 days

Affected systems

Vendors
Products
sylius

Deep dive

Activity timeline3 mentions / 3d
00111Mentions · 2026-03-10: 1Mentions · 2026-03-11: 1Mentions · 2026-10-10: 1Technical Details · 2026-03-11: 103-1003-1110-10
Signal classification2 categories
Disclosure
150.0%
General
150.0%
Referenced assets3 URLs
Classification over time
DateTotalLabels
2026-03-101
Disclosure1
2026-03-111
General1
Full discourse3 posts
  • Vulmon Vulnerability Feed@VulmonFeeds
    General

    CVE-2026-31825 Doctrine Query Language Injection Vulnerability in Sylius E-Commerce Framework https://vulmon.com/vulnerabilitydetails?qid=CVE-2026-31825

    Post summary

    The excerpt merely announces the CVE as a Doctrine Query Language injection in Sylius and links to a vulnerability database, offering no further actionable details.

    0001025
    4.0K followersView on X
  • DailyCVE@dailycve

    🟠 Contao, Information Disclosure, #CVE-2026-31825 (Moderate) -DC-Oct2026-3062 https://dailycve.com/contao-information-disclosure-cve-2026-31825-moderate-dc-oct2026-3062/

    0000021
    239 followersView on X
  • CVE@CVEnew
    Disclosure

    CVE-2026-31825 Sylius is an Open Source eCommerce Framework on Symfony. Sylius API filters ProductPriceOrderFilter and TranslationOrderNameAndLocaleFilter pass user-supplied order d… https://www.cve.org/CVERecord?id=CVE-2026-31825

    Post summary

    The content reports the existence of CVE‑2026‑31825 in the Sylius framework without providing PoCs, exploitation tools, evidence of active attacks, patches, or detailed technical specifics.

    00000117
    56.7K followersView on X
CPE platform detail1 entries

1 of 1 entries

PartVendorProductVersionTarget SWTarget HW
Appsyliussylius---

Explore more