CVE-2026-93650 PUBLISHED

Saleor throttling.py get_client_ip excessive authentication

Assigner: VulDB
Reserved: 18.09.2026 Published: 18.09.2026 Updated: 18.09.2026

A vulnerability was determined in Saleor up to 3.20.118/3.21.54/3.22.47/3.23.14. This vulnerability affects the function get_client_ip of the file saleor/account/throttling.py. Executing a manipulation can lead to improper restriction of excessive authentication attempts. The attack can be executed remotely. The attack requires a high level of complexity. It is stated that the exploitability is difficult. The exploit has been publicly disclosed and may be utilized. The projects own issue #19203 internal ticket admits "IP can be spoofed in most deployments" and that its REAL_IP_ENVIRON-type setting bypasses get_client_ip; fix (right-to-left RFC 7239 hop selection) proposed but still unmerged. The vendor explains within an email, that "[t]his is not a vulnerability, this is working at intended, Saleor expects XFF to be configured properly".

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P
CVSS Score: 6.3

Product Status

Vendor n/a
Product Saleor
Versions
  • Version 3.20.118 is affected
  • Version 3.21.0 is affected
  • Version 3.21.1 is affected
  • Version 3.21.2 is affected
  • Version 3.21.3 is affected
  • Version 3.21.4 is affected
  • Version 3.21.5 is affected
  • Version 3.21.6 is affected
  • Version 3.21.7 is affected
  • Version 3.21.8 is affected
  • Version 3.21.9 is affected
  • Version 3.21.10 is affected
  • Version 3.21.11 is affected
  • Version 3.21.12 is affected
  • Version 3.21.13 is affected
  • Version 3.21.14 is affected
  • Version 3.21.15 is affected
  • Version 3.21.16 is affected
  • Version 3.21.17 is affected
  • Version 3.21.18 is affected
  • Version 3.21.19 is affected
  • Version 3.21.20 is affected
  • Version 3.21.21 is affected
  • Version 3.21.22 is affected
  • Version 3.21.23 is affected
  • Version 3.21.24 is affected
  • Version 3.21.25 is affected
  • Version 3.21.26 is affected
  • Version 3.21.27 is affected
  • Version 3.21.28 is affected
  • Version 3.21.29 is affected
  • Version 3.21.30 is affected
  • Version 3.21.31 is affected
  • Version 3.21.32 is affected
  • Version 3.21.33 is affected
  • Version 3.21.34 is affected
  • Version 3.21.35 is affected
  • Version 3.21.36 is affected
  • Version 3.21.37 is affected
  • Version 3.21.38 is affected
  • Version 3.21.39 is affected
  • Version 3.21.40 is affected
  • Version 3.21.41 is affected
  • Version 3.21.42 is affected
  • Version 3.21.43 is affected
  • Version 3.21.44 is affected
  • Version 3.21.45 is affected
  • Version 3.21.46 is affected
  • Version 3.21.47 is affected
  • Version 3.21.48 is affected
  • Version 3.21.49 is affected
  • Version 3.21.50 is affected
  • Version 3.21.51 is affected
  • Version 3.21.52 is affected
  • Version 3.21.53 is affected
  • Version 3.21.54 is affected
  • Version 3.22.0 is affected
  • Version 3.22.1 is affected
  • Version 3.22.2 is affected
  • Version 3.22.3 is affected
  • Version 3.22.4 is affected
  • Version 3.22.5 is affected
  • Version 3.22.6 is affected
  • Version 3.22.7 is affected
  • Version 3.22.8 is affected
  • Version 3.22.9 is affected
  • Version 3.22.10 is affected
  • Version 3.22.11 is affected
  • Version 3.22.12 is affected
  • Version 3.22.13 is affected
  • Version 3.22.14 is affected
  • Version 3.22.15 is affected
  • Version 3.22.16 is affected
  • Version 3.22.17 is affected
  • Version 3.22.18 is affected
  • Version 3.22.19 is affected
  • Version 3.22.20 is affected
  • Version 3.22.21 is affected
  • Version 3.22.22 is affected
  • Version 3.22.23 is affected
  • Version 3.22.24 is affected
  • Version 3.22.25 is affected
  • Version 3.22.26 is affected
  • Version 3.22.27 is affected
  • Version 3.22.28 is affected
  • Version 3.22.29 is affected
  • Version 3.22.30 is affected
  • Version 3.22.31 is affected
  • Version 3.22.32 is affected
  • Version 3.22.33 is affected
  • Version 3.22.34 is affected
  • Version 3.22.35 is affected
  • Version 3.22.36 is affected
  • Version 3.22.37 is affected
  • Version 3.22.38 is affected
  • Version 3.22.39 is affected
  • Version 3.22.40 is affected
  • Version 3.22.41 is affected
  • Version 3.22.42 is affected
  • Version 3.22.43 is affected
  • Version 3.22.44 is affected
  • Version 3.22.45 is affected
  • Version 3.22.46 is affected
  • Version 3.22.47 is affected
  • Version 3.23.0 is affected
  • Version 3.23.1 is affected
  • Version 3.23.2 is affected
  • Version 3.23.3 is affected
  • Version 3.23.4 is affected
  • Version 3.23.5 is affected
  • Version 3.23.6 is affected
  • Version 3.23.7 is affected
  • Version 3.23.8 is affected
  • Version 3.23.9 is affected
  • Version 3.23.10 is affected
  • Version 3.23.11 is affected
  • Version 3.23.12 is affected
  • Version 3.23.13 is affected
  • Version 3.23.14 is affected

Credits

  • ZAST.AI (VulDB User) reporter
  • VulDB CNA Team coordinator

References

Problem Types

  • Improper Restriction of Excessive Authentication Attempts CWE
  • Improper Control of Interaction Frequency CWE