→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19800 · mail-mint

تزریق کدهای SQL (SQL Injection) در افزونه Mail Mint

متوسط plugin CVSS 4.9

افزونه Mail Mint تا نسخه ۱.۳۱.۰ از طریق پارامتر status در برابر تزریق SQL آسیب‌پذیر است، زیرا قطعه کوئری کنترل‌شده توسط مهاجم قبل از اجرای $wpdb->prepare به رشته SQL الحاق می‌شود و prepare قادر به پاکسازی محتوای از پیش جاسازی‌شده نیست. این آسیب‌پذیری از طریق بدنه JSON درخواست‌های REST API (که wp_magic_quotes را دور می‌زند) قابل بهره‌برداری بوده و می‌تواند منجر به دسترسی غیرمجاز به پایگاه داده و افشای اطلاعات شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.31.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mail-mint را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.