Betroffen ist das WordPress-Plugin Creative Mail, das E-Mail-Marketing für WordPress- und WooCommerce-Seiten bereitstellt. In der Methode zur Prüfung der Checkout-Zustimmung wird ein vom Nutzer übergebener Parameter – die Checkout-Kennung – unzureichend maskiert und nicht korrekt in die bestehende Datenbankabfrage eingebunden. Dadurch entsteht eine SQL-Injection: Ein Angreifer kann eigene Datenbankbefehle an die vorhandene Abfrage anhängen und so Inhalte der Datenbank auslesen, die für ihn nicht bestimmt sind – etwa Zugangsdaten, Kundendaten oder andere vertrauliche Informationen der Website. Besonders schwerwiegend ist, dass dafür keine Anmeldung und kein Benutzerkonto nötig ist: Der Angriff kann von jedem aus dem Internet erreichbaren Punkt gegen eine betroffene Installation gefahren werden. Gefährdet sind alle WordPress-Seiten, auf denen das Plugin in einer anfälligen Fassung aktiv ist.
CVE-2026-3985
7,5
HIGH
CVSS Basis-Score
Beschreibung