→ برگشت به فید آسیبپذیریها
CVE-2026-10196 · mail-mint
تزریق شیء PHP و اجرای کد از راه دور (RCE) در افزونه Mail Mint
افزونه Mail Mint در تمام نسخههای تا و شامل ۱.۳۱.۰ از طریق deserialization ورودی غیرقابل اعتماد در تابع handle_form_submission در برابر تزریق شیء PHP آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند شیء PHP تزریق کرده و با بهرهبرداری از زنجیره POP موجود، کد دلخواه را روی سرور اجرا کنند که منجر به کنترل کامل سایت میشود. بهروزرسانی فوری افزونه به نسخه بالاتر از ۱.۳۱.۰ ضروری است.
نسخههای تحت تأثیر
<= 1.31.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته mail-mint را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/76c073d9-9572-43e4-82eb-49adf678535b?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/76c073d9-9572-43e4-82eb-49adf678535b ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/tags/1.21.0/app/API/Actions/Frontend/FormAction.php#L59 ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/tags/1.21.0/app/Database/models/ContactModel.php#L460 ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/tags/1.21.0/vendor/posthog/posthog-php/lib/Consumer/ForkCurl.php#L96 ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/trunk/app/API/Actions/Frontend/FormAction.php#L59 ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/trunk/app/Database/models/ContactModel.php#L460 ↗
- https://plugins.trac.wordpress.org/browser/mail-mint/trunk/vendor/posthog/posthog-php/lib/Consumer/ForkCurl.php#L96 ↗
- https://plugins.trac.wordpress.org/changeset/3545065/ ↗
- https://plugins.trac.wordpress.org/changeset/3675453/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/76c073d9-9572-43e4-82eb-49adf678535b?source=cve ↗