Mail Mint dla WordPress narażony na SQL Injection przez parametr 'recipients'

Wtyczka Mail Mint do WordPressa ma lukę SQL Injection w parametrze 'recipients', umożliwiającą wyciek danych przez administratorów.
CVE-2026-12918CVSS 4.9Web

Mail Mint dla WordPress narażony na SQL Injection przez parametr 'recipients'

Wtyczka Mail Mint do WordPressa ma lukę SQL Injection w parametrze 'recipients', umożliwiającą wyciek danych przez administratorów.

CVSS
4.9 MEDIUM
EPSS
24.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Mail Mint do WordPressa (wersje do 1.24.1 włącznie) zawiera lukę SQL Injection w parametrze 'recipients', umożliwiającą administratorom wstrzyknięcie dodatkowych zapytań SQL. Atak wykorzystuje mechanizm drugorzędnego SQL Injection, gdzie złośliwy ładunek jest najpierw zapisany, a następnie wywołany przez kolejne żądanie GET.

Wpływ biznesowy

Luka pozwala na wyciągnięcie wrażliwych danych z bazy przez osoby z uprawnieniami administratora, co może prowadzić do naruszenia poufności informacji i potencjalnych szkód w infrastrukturze IT. Wykorzystanie tej podatności wymaga już istniejącego dostępu administracyjnego, ale może zwiększyć ryzyko eskalacji ataku i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Mail Mint u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć dostęp administracyjny do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić audyt bezpieczeństwa. Warto także rozważyć ograniczenie ekspozycji API, które przetwarza parametr 'recipients'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS