Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-15162 Multiple Vendors

Inyección SQL sin autenticación en plugin Object Sync for Salesforce

Vulnerabilidad · Publicado 15/08/2026

7.5
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

El plugin Object Sync for Salesforce para WordPress contiene una vulnerabilidad alta de inyección SQL (CVE-2026-15162, CVSS 7.5) que permite a atacantes no autenticados ejecutar comandos SQL a través del parámetro wordpress_object_type en la ruta /wp-json/object-sync-for-salesforce/push/. La falta de validación de permisos y nonce expone directamente a empresas mexicanas y latinoamericanas que integran Salesforce con WordPress, comprometiendo bases de datos de clientes y datos sensibles de negocio.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

The Object Sync for Salesforce plugin is vulnerable to unauthenticated SQL Injection via the wordpress_object_type parameter of its /wp-json/object-sync-for-salesforce/push/ REST route. The route's permission callback (can_process()) checks only the HTTP method for the push class — no capability or nonce — so it is reachable by unauthenticated users. The wordpress_object_type value is concatenated directly into a SQL query (post_type = "$object_type", class-object-sync-sf-wordpress.php:328) and executed via $wpdb->get_results() with no $wpdb->prepare() (:578). Because REST body parameters are not magic-quoted, an attacker can break out of the quoted string and inject arbitrary SQL. This makes it possible for unauthenticated attackers to append additional SQL queries (time-based blind), enabling extraction of sensitive information such as password hashes from the database. Only a valid wordpress_id (e.g. 1) is required — no authentication or Salesforce connection.

Puntuación CVSS

Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Debilidades (CWE)

CWE-89

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Desactivar y actualizar inmediatamente el plugin a la última versión disponible del fabricante
  • Aplicar parches de seguridad en todas las instancias de WordPress con Salesforce integrado
  • Implementar Web Application Firewall (WAF) para bloquear solicitudes POST a /wp-json/object-sync-for-salesforce/push/ pendiente de parcheo
  • Auditar logs de acceso para detectar intentos de explotación
  • Validar integridad de datos en Salesforce (registros de contactos, oportunidades, transacciones)
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas