What is CVE-2026-15162?
CVE-2026-15162 is a critical unauthenticated SQL Injection vulnerability in the 'Object Sync for Salesforce' WordPress plugin. The flaw exists in the REST API route `/wp-json/object-sync-for-salesforce/push/` via the `wordpress_object_type` parameter, allowing attackers to compromise the database. Plugin users must update to the latest version or temporarily disable it.
Azərbaycanca: CVE-2026-15162, WordPress üçün "Object Sync for Salesforce" plaginində aşkarlanmış kritik autentifikasiyasız SQL injection zəifliyidir. Bu boşluq REST API-nin `/wp-json/object-sync-for-salesforce/push/` marşrutunda `wordpress_object_type` parametri vasitəsilə sui-istifadə edilir və hücumçuya verilənlər bazasını ələ keçirməyə imkan verir. Plagin sahibləri dərhal plaginin ən son versiyasına yeniləməli və ya müvəqqəti olaraq deaktiv etməlidir.
Related CVEs
link basis: same weakness class CWE-89
FAQ2
Which WordPress plugin is affected by the CVE-2026-15162 SQL injection vulnerability?
This critical vulnerability affects the "Object Sync for Salesforce" plugin.
How can an attacker exploit the CVE-2026-15162 vulnerability to gain unauthorized database access?
By performing an unauthenticated SQL injection via the `wordpress_object_type` parameter in the REST API route `/wp-json/object-sync-for-salesforce/push/`.
See also6
This explainer is AI-written from source data — skopnix's own reporting on this CVE; CVSS scores, vendors and versions are never invented. See NVD for the official record.