Ad

CVE-2026-10196

CRITICAL CVSS 3.1: 9,8
Обновлено 5 сентября 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Устранено в версии 1.23.1
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Mail Mint — электронный маркетинг, новостная рассылка, автоматизация электронной почты и электронная почта WooCommerce для WordPress уязвим к внедрению объектов PHP во всех версиях до 1.31.0 включительно из-за десериализации ненадежных входных данных в функции «handle_form_submission». Это позволяет неаутентифицированным злоумышленникам внедрить объект PHP. Дополнительное наличие POP-цепочки позволяет злоумышленникам выполнять код на сервере.

Уязвимость была частично исправлена ​​в версии 1.23.1.

Показать оригинальное описание (EN)

The Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 1.31.0 via deserialization of untrusted input in the 'handle_form_submission' function. This makes it possible for unauthenticated attackers to inject a PHP Object. The additional presence of a POP chain allows attackers to execute code on the server. The vulnerability was partially patched in version 1.23.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1