PT-2026-72143 · WordPress · Object Sync For Salesforce

·

CVE-2026-15162

·

Publicado

2026-08-15

·

Atualizado

2026-08-20

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Object Sync for Salesforce versões anteriores a 2.2.14
Descrição Uma Injeção de SQL não autenticada existe no endpoint REST /wp-json/object-sync-for-salesforce/push/. O problema ocorre porque o callback de permissão can process() verifica apenas o método HTTP e falha ao checar capacidades de usuário ou nonces. O parâmetro wordpress object type é concatenado diretamente em uma consulta SQL dentro do arquivo class-object-sync-sf-wordpress.php e executado via $wpdb->get results() sem a utilização de $wpdb->prepare(). Como os parâmetros do corpo REST não são magic-quoted, um invasor pode injetar SQL arbitrário, incluindo consultas blind baseadas em tempo, para extrair dados sensíveis, como hashes de senhas, do banco de dados. Esta exploração requer apenas um wordpress id válido e não exige autenticação ou conexão com o Salesforce.
Recomendações Atualize o Object Sync for Salesforce para a versão 2.2.14 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint REST /wp-json/object-sync-for-salesforce/push/ para minimizar o risco de exploração.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15162

Produtos afetados

Object Sync For Salesforce