WordPress · Object Sync For Salesforce · CVE-2026-15162
**Nome do Software Vulnerável e Versões Afetadas**
Object Sync for Salesforce versões anteriores a 2.2.14
**Descrição**
Uma Injeção de SQL não autenticada existe no endpoint REST `/wp-json/object-sync-for-salesforce/push/`. O problema ocorre porque o callback de permissão `can process()` verifica apenas o método HTTP e falha ao checar capacidades de usuário ou nonces. O parâmetro `wordpress object type` é concatenado diretamente em uma consulta SQL dentro do arquivo `class-object-sync-sf-wordpress.php` e executado via `$wpdb->get results()` sem a utilização de `$wpdb->prepare()`. Como os parâmetros do corpo REST não são magic-quoted, um invasor pode injetar SQL arbitrário, incluindo consultas blind baseadas em tempo, para extrair dados sensíveis, como hashes de senhas, do banco de dados. Esta exploração requer apenas um `wordpress id` válido e não exige autenticação ou conexão com o Salesforce.
**Recomendações**
Atualize o Object Sync for Salesforce para a versão 2.2.14 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint REST `/wp-json/object-sync-for-salesforce/push/` para minimizar o risco de exploração.