Falha crítica de injeção de objeto PHP no plugin Mail Mint permite execução remota de código sem autenticação (CVE-2026-10196)

Relevância: Alta

A Wordfence divulgou em 5 de setembro a CVE-2026-10196 (CVSS 9.8), uma falha de deserialização insegura na função handle_form_submission do plugin Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails, presente em todas as versões até a 1.31.0. Um atacante não autenticado pode enviar um objeto PHP malicioso através de um formulário público do plugin; como existe uma cadeia POP (Property-Oriented Programming) disponível no ambiente, o objeto injetado é encadeado para executar código arbitrário no servidor, permitindo comprometimento total do site. Uma correção parcial lançada na versão 1.23.1 não eliminou a causa raiz, deixando todas as versões entre 1.23.1 e 1.31.0 (a mais recente até o momento) ainda vulneráveis. O plugin tem uma base de instalação relativamente pequena (poucos milhares de sites ativos), mas, por se tratar de RCE não autenticado sem correção completa disponível, administradores que o utilizam devem desativá-lo até que uma versão realmente corrigida seja lançada, ou aplicar regras de firewall que bloqueiem envios de dados serializados suspeitos nos endpoints de formulário.

Fonte: https://www.wordfence.com/threat-intel/vulnerabilities/id/76c073d9-9572-43e4-82eb-49adf678535b?source=cve

O que fazer?

Para corrigir a vulnerabilidade de injeção de objetos PHP (CVE-2026-10196 / CVSS 9.8) identificados no plugin Mail Mint , você deve atualizar o plugin imediatamente para a versão mais recente e totalmente corrigida (versão 1.31.1 ou superior ), limpar o cache da aplicação e do servidor para garantir que os scripts atualizados entrem em vigor, e realizar uma varredura de segurança com um firewall para garantir que nenhum código malicioso ou arquivo PHP foi injetado antes da aplicação da correção.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *