Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-3985

7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin Creative Mail, das E-Mail-Marketing für WordPress- und WooCommerce-Seiten bereitstellt. In der Methode zur Prüfung der Checkout-Zustimmung wird ein vom Nutzer übergebener Parameter – die Checkout-Kennung – unzureichend maskiert und nicht korrekt in die bestehende Datenbankabfrage eingebunden. Dadurch entsteht eine SQL-Injection: Ein Angreifer kann eigene Datenbankbefehle an die vorhandene Abfrage anhängen und so Inhalte der Datenbank auslesen, die für ihn nicht bestimmt sind – etwa Zugangsdaten, Kundendaten oder andere vertrauliche Informationen der Website. Besonders schwerwiegend ist, dass dafür keine Anmeldung und kein Benutzerkonto nötig ist: Der Angriff kann von jedem aus dem Internet erreichbaren Punkt gegen eine betroffene Installation gefahren werden. Gefährdet sind alle WordPress-Seiten, auf denen das Plugin in einer anfälligen Fassung aktiv ist.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln