PT-2026-42056 · Constantcontact · Creative Mail – Easier Wordpress & Woocommerce Email Marketing

·

CVE-2026-3985

·

Publicado

2026-05-20

·

Atualizado

2026-07-15

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Creative Mail – Easier WordPress & WooCommerce Email Marketing versões anteriores a 1.7.0
Description Um invasor não autenticado pode realizar uma injeção de SQL cega (blind SQL injection), que é uma técnica usada para extrair dados de um banco de dados fazendo perguntas de verdadeiro ou falso ao servidor. O problema ocorre devido à escape insuficiente do parâmetro checkout uuid fornecido pelo usuário e à falta de preparação adequada da consulta SQL dentro da função has checkout consent(). Isso permite que o invasor anexe consultas SQL adicionais para extrair informações sensíveis, como hashes de administradores e tokens secretos. A exploração completa requer que o WooCommerce esteja instalado. Mais de 300.000 usuários estão potencialmente afetados.
Recommendations Atualize o plugin para uma versão posterior à 1.6.9. Como medida paliativa temporária, desative o plugin se o WooCommerce também estiver instalado.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3985

Produtos afetados

Creative Mail – Easier Wordpress & Woocommerce Email Marketing