Salesforce
Salesforce gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Salesforce kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
9 ReportsZeige 1 bis 9 von 9
-
Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection
CVE-2026-49109 KritischDas Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Argument Injection (MicrositeUrl)
CVE-2026-22582 KritischEine unzureichende Neutralisierung von Argument-Trennzeichen (Argument Injection) im Modul MicrositeUrl von Salesforce Marketing Cloud Engagement erlaubt die Manipulation des Web-Services-Protokolls. Betroffen ist Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Argument-Injection im CloudPagesUrl-Modul
CVE-2026-22583 KritischIn Salesforce Marketing Cloud Engagement (Modul CloudPagesUrl) besteht eine Argument-Injection-Schwachstelle (Improper Neutralization of Argument Delimiters). Sie erlaubt eine Manipulation des Web-Services-Protokolls und betrifft Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Hartkodierter kryptografischer Schlüssel
CVE-2026-22586 KritischEine Schwachstelle durch einen hartkodierten kryptografischen Schlüssel in Salesforce Marketing Cloud Engagement (Module CloudPages, Forward to a Friend, Profile Center, Subscription Center, Unsub Center, View As Webpage) erlaubt die Manipulation des Web-Services-Protokolls. Betroffen ist Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2026-22585 – Unsicherer Kryptoalgorithmus in Salesforce Marketing Cloud Engagement
CVE-2026-22585 KritischIn Salesforce Marketing Cloud Engagement (Module CloudPages, Forward to a Friend, Profile Center, Subscription Center, Unsub Center, View As Webpage) ermöglicht die Verwendung eines unsicheren oder riskanten kryptografischen Algorithmus eine Manipulation des Web-Services-Protokolls. Betroffen sind Stände vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf den ab dem 21. Januar 2026 korrigierten Stand aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Uni2TS: Code-Injection-Schwachstelle
CVE-2026-22584 KritischIn Salesforce Uni2TS auf macOS, Windows und Linux besteht eine Schwachstelle durch unzureichende Kontrolle der Codegenerierung (Code Injection), die das Ausführen von Code über nicht ausführbare Dateien erlaubt. Betroffen ist Uni2TS bis einschliesslich Version 1.2.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 9.8 Publiziert: Referenz: NVD -
WP Gravity Forms Salesforce – Object Injection durch unsichere Deserialisierung
CVE-2025-60180 KritischIm Plugin WP Gravity Forms Salesforce (gf-salesforce-crmperks) von CRM Perks besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.5.1. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
MCP Salesforce Connector: Offenlegung des Auth-Tokens durch beliebigen Attributzugriff
CVE-2026-25650 HochIm MCP Salesforce Connector vor Version 0.1.10 ermöglichte ein unkontrollierter Attributzugriff die Offenlegung des Salesforce-Authentifizierungstokens. Angreifer konnten dadurch unbefugten Zugriff auf Salesforce-Ressourcen erlangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
WithSecure / F-Secure Atlant – Denial-of-Service beim Scannen von PE32-Dateien
CVE-2022-28880 MittelBeim Scannen von manipulierten PE32-Binärdateien kann in F-Secure Atlant und bestimmten WithSecure-Produkten ein Absturz der Scan-Engine ausgelöst werden, was zu einem Denial-of-Service führt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Salesforce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.