Вразливість SQL-ін’єкції у плагіні Mail Mint для WordPress

Вразливість SQL-ін’єкції у плагіні Mail Mint для WordPress дозволяє адміністраторам отримати доступ до конфіденційних даних через параметр contact_ids.
CVE-2026-14342CVSS 4.9Web

Вразливість SQL-ін’єкції у плагіні Mail Mint для WordPress

Вразливість SQL-ін’єкції у плагіні Mail Mint для WordPress дозволяє адміністраторам отримати доступ до конфіденційних даних через параметр contact_ids.

CVSS
4.9 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mail Mint для WordPress має вразливість часової SQL-ін’єкції через параметр 'contact_ids' у версіях до 1.24.2 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця вразливість дозволяє адміністраторам зловмисникам виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники інфраструктури повинні враховувати ризики компрометації баз даних і можливі наслідки для конфіденційності та цілісності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mail Mint від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки