Plugin Mail Mint, používaný mimo jiné pro e-mail marketing a WooCommerce automatizace, obsahuje kritickou zranitelnost typu PHP Object Injection. Funkce handle_form_submission deserializuje nedůvěryhodný vstup z veřejně dostupných formulářů, takže nepřihlášený útočník může podstrčit vlastní PHP objekt. Pokud je na webu dostupný vhodný POP chain, lze chybu dovést až k Remote Code Execution a úplnému převzetí webu. CVSS je 9,8/10.
Dřívější oprava ve verzi 1.23.1 byla pouze částečná. Výrobce následně vydal Mail Mint 1.31.1 dne 1. září 2026; oficiální changelog výslovně uvádí bezpečnostní změnu, která zabraňuje tomu, aby bylo možné přes vlastní pole formuláře instancovat libovolné PHP objekty.
Doporučuji okamžitě aktualizovat na 1.31.1 nebo novější. Pokud web provozoval ≤ 1.31.0 a používal veřejné Mail Mint formuláře, zkontroluj access logy na neobvyklé POST požadavky k formulářovým endpointům a proveď kontrolu změněných PHP souborů, neznámých administrátorských účtů a dalších známek kompromitace. Aktivní zneužívání zatím není potvrzeno v CISA KEV ani ENISA known-exploited datech.
