Bezpečnost webu

Mail Mint – neautentizovaná PHP Object Injection s možností Remote Code Execution

Závažnost

Kritická 🔴

Dotčený produkt

Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails ≤ 1.31.0; opraveno ve verzi 1.31.1

Datum zveřejnění

05/09/2026

CVE označení

CVE-2026-10196

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Mail Mint, používaný mimo jiné pro e-mail marketing a WooCommerce automatizace, obsahuje kritickou zranitelnost typu PHP Object Injection. Funkce handle_form_submission deserializuje nedůvěryhodný vstup z veřejně dostupných formulářů, takže nepřihlášený útočník může podstrčit vlastní PHP objekt. Pokud je na webu dostupný vhodný POP chain, lze chybu dovést až k Remote Code Execution a úplnému převzetí webu. CVSS je 9,8/10.

Dřívější oprava ve verzi 1.23.1 byla pouze částečná. Výrobce následně vydal Mail Mint 1.31.1 dne 1. září 2026; oficiální changelog výslovně uvádí bezpečnostní změnu, která zabraňuje tomu, aby bylo možné přes vlastní pole formuláře instancovat libovolné PHP objekty.

Doporučuji okamžitě aktualizovat na 1.31.1 nebo novější. Pokud web provozoval ≤ 1.31.0 a používal veřejné Mail Mint formuláře, zkontroluj access logy na neobvyklé POST požadavky k formulářovým endpointům a proveď kontrolu změněných PHP souborů, neznámých administrátorských účtů a dalších známek kompromitace. Aktivní zneužívání zatím není potvrzeno v CISA KEV ani ENISA known-exploited datech.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?