Плагин Creative Mail WordPress версий с 1.6.5 по 1.6.9 не очищает и не экранирует параметр перед использованием в операторе SQL, что приводит к неаутентифицированному внедрению SQL, когда электронное письмо о брошенной корзине управляется Creative Mail.
Показать оригинальное описание (EN)
The Creative Mail WordPress plugin from 1.6.5 to 1.6.9 does not sanitize and escape a parameter before using in an SQL statement, leading to an unauthenticated SQL injection when the abandoned cart email is managed by creative mail.
Характеристики атаки
Последствия
Строка CVSS v3.1