Si recibió un correo electrónico mío que le dirige a esta página, es porque su sitio web parece estar ejecutando una versión de Creative Mail by Constant Contact (el plugin de WordPress de marketing por correo electrónico para WooCommerce, que se encuentra en sus archivos en /wp-content/plugins/creative-mail-by-constant-contact/) que cae dentro del rango afectado por un problema de seguridad conocido. Esta página explica cuál es el problema, qué versiones están afectadas, por qué no hay ninguna actualización que instalar y cómo eliminar o sustituir el plugin de forma segura.

El problema es CVE-2026-3985, un fallo de inyección SQL sin autenticación alcanzable a través de la gestión de carritos abandonados de WooCommerce del plugin. Afecta a la versión 1.6.5 y a todas las versiones posteriores, hasta la última que publicó el fabricante inclusive, la 1.6.9.

El hecho práctico más importante de esta página: no existe ninguna versión corregida a la que actualizar. El plugin fue retirado del directorio de WordPress.org el 14 de mayo de 2026 y nunca se corrigió. La última versión publicada, la 1.6.9, sigue teniendo el problema, y no habrá ninguna más. Así que este no es el habitual aviso de «haga clic para actualizar». El remedio es desactivar y eliminar el plugin, y si depende de él, sustituirlo por una alternativa mantenida. El resto de esta página explica cómo confirmar su versión y hacerlo de forma segura.

Un punto de tranquilidad, y es real. A diferencia de otros problemas sobre los que escribo, este fallo tiene un límite inferior genuino: se introdujo en la versión 1.6.5. Las versiones 1.6.4 y anteriores no están afectadas por él: el código vulnerable sencillamente no está presente. Si su instalación es la 1.6.4 o una anterior, este problema en concreto no le afecta. (Dicho esto, el plugin ya no lo mantiene nadie, lo cual es motivo por sí solo para planear, con el tiempo, dejar de usarlo.)

Este es un fallo del plugin, no del núcleo de WordPress. Un WordPress completamente actualizado no le protege si el propio plugin Creative Mail está en una versión afectada.

¿Es legítimo este mensaje?

Sí. Este es un aviso de divulgación responsable y de buena fe de un investigador de seguridad independiente. No le pido dinero, contraseñas ni acceso a su sitio, y no he intentado entrar en él, enviar nada ni explotar nada.

Lo único que hice fue mirar archivos públicamente visibles que su sitio web sirve a todos los visitantes (del mismo modo que su página de inicio es pública) y anotar el número de versión que publica el plugin. En concreto, no envié nada a la gestión de checkout o de consentimiento del plugin, ni en su sitio ni en ningún otro, y nada de esta comprobación toca sus datos, su área de administración ni ninguna parte privada de su sitio (más detalle en Qué hice y qué no hice más abajo).

Si desea verificar quién soy, consulte los datos de contacto al final de esta página y la página Acerca de.

Por qué importa

Creative Mail conecta una tienda WooCommerce con Constant Contact para marketing por correo electrónico, y parte de lo que hace es recordar los carritos de compra que se iniciaron pero no se completaron, para que una tienda pueda hacer seguimiento de ellos. Esa gestión de carritos abandonados es donde reside este problema.

En las versiones afectadas, cuando el plugin registra un checkout, una de sus consultas a la base de datos se construye pegando directamente en ella un valor que procede del visitante, sin usar una sentencia preparada. El valor no se escapa para su uso en SQL. La consecuencia es que un visitante que no ha iniciado sesión puede alterar esa consulta y leer datos de la base de datos de su sitio.

Conviene precisar qué es y qué no es este problema. Permite a un atacante leer datos de la base de datos. Eso ya es serio de por sí, porque una base de datos de WordPress contiene cosas como direcciones de correo de los usuarios y contraseñas cifradas mediante hash, y en una tienda puede contener registros de clientes. Pero no es, por sí solo, ejecución remota de código, una toma de control del sitio, ni una manera de que un atacante se conceda una cuenta de administrador. Es más limitado que los problemas de compromiso total sobre los que escribo en otras páginas, y prefiero fijar la escala con honestidad antes que dejarle una impresión más alarmante de lo que los hechos respaldan.

Describo esto al nivel que un propietario de sitio necesita para actuar, y no más. No estoy publicando los detalles que permitirían a alguien reproducirlo, y le pediría que no lo intente contra su propio sitio ni contra el de nadie más. Leer su número de versión, tal como se explica más abajo, le dice todo lo que necesita para decidir qué hacer.

Si mi correo electrónico citaba este problema, significa que la versión que informa su sitio es la 1.6.5 o una posterior. No comprobé si su sitio en concreto es explotable; lo único que observé es la versión.

¿Estoy afectado?

Todo se reduce a una pregunta: ¿qué versión de Creative Mail está ejecutando?

Desde el área de administración de WordPress (fuente autorizada):

  1. Inicie sesión en su escritorio de WordPress (normalmente en sudominio.com/wp-admin).
  2. Vaya a Plugins y luego a Plugins instalados.
  3. Busque Creative Mail by Constant Contact, la entrada cuya carpeta es creative-mail-by-constant-contact, y anote la versión que aparece bajo su nombre.

Desde el manifiesto público (sin necesidad de iniciar sesión): abra sudominio.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt en un navegador. La línea Stable tag: cerca del principio es la versión que informa su instalación, y es el mismo archivo público que yo leí. En el caso de este plugin comprobé que coincide exactamente con el código realmente publicado, así que es una comprobación fiable.

Una comprobación que no funciona con este plugin, así que no se fíe de ella. Si tiene costumbre de leer la versión de un plugin a partir del número ?ver= añadido a un script o a una hoja de estilos en el código fuente de su página, aquí le inducirá a error. En este plugin esos números son marcas de tiempo de archivo (valores largos como ?ver=1723603844), no la versión del plugin, y compararlos con la 1.6.5 no significa nada. Use la pantalla de administración o el readme.txt.

Después aplique esta regla:

  • 1.6.5 o posterior (hasta la 1.6.9, la última versión): afectada. Como no existe ninguna corrección, el paso a seguir es eliminar o sustituir el plugin (véase más abajo).
  • 1.6.4 o anterior: no afectada por este problema. El fallo se introdujo en la 1.6.5, así que las instalaciones más antiguas no lo contienen. (El plugin no tiene mantenimiento en cualquier caso, así que sigue siendo recomendable planear dejar de usarlo.)

Qué hacer: eliminar o sustituir

Como el plugin fue retirado sin ninguna corrección, no hay ninguna actualización que instalar: su escritorio de WordPress no le ofrecerá ninguna, y la versión que tiene es la última que existirá jamás. La forma de cerrar este problema es dejar de ejecutar el plugin. Haga primero una copia de seguridad y después elimínelo:

  1. Haga una copia de seguridad de su sitio (archivos y base de datos) antes de hacer cambios. La mayoría de los proveedores de alojamiento ofrecen copias de seguridad con un clic, o puede usar un plugin de copias de seguridad de WordPress.
  2. En la administración de WordPress, vaya a Plugins y luego a Plugins instalados, busque Creative Mail by Constant Contact, y haga clic en Desactivar. Desactivarlo detiene la ejecución del código vulnerable.
  3. Una vez desactivado, haga clic en Eliminar para eliminar los archivos del plugin. Si prefiere la línea de comandos, WP-CLI hace lo mismo: wp plugin deactivate creative-mail-by-constant-contact y después wp plugin delete creative-mail-by-constant-contact.
  4. Confirme que ha desaparecido: la entrada ya no debería aparecer en la pantalla de Plugins, y sudominio.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt ya no debería cargarse.

Si utilizaba Creative Mail para el marketing por correo electrónico de su tienda, necesitará un sustituto para no perder esa capacidad. Existen varios plugins de correo electrónico y boletines para WooCommerce mantenidos en el directorio oficial; elija uno que esté actualmente soportado y reciba actualizaciones. El propio servicio de Constant Contact no está afectado por esto: el problema está en el plugin de WordPress que fue retirado, no en el servicio de correo electrónico, así que si usa Constant Contact directamente, el objetivo es contar con una integración actual y soportada.

Ya que está allí, conviene confirmar que el núcleo de WordPress y sus demás plugins están actualizados, y eliminar cualquier otro plugin que ya no utilice.

Después de eliminarlo

Eliminar el plugin impide que se lea nada más de su base de datos a través de este problema en el futuro. No puede «des-leer» nada que ya se hubiera leído mientras el plugin estaba activo en una versión afectada. No tengo ninguna visibilidad sobre si eso ocurrió en su sitio, y no lo he comprobado; lo más probable es que a la mayoría de los sitios en el rango afectado nunca los hayan tocado. Pero como no puedo asegurárselo con certeza, un poco de precaución es razonable, en proporción a lo que contenga su base de datos:

  • En una tienda, los pasos sensatos son pedir a sus administradores que cambien sus contraseñas, y ser consciente de que los datos de contacto de los clientes en su base de datos podrían haberse expuesto. WordPress y WooCommerce almacenan las contraseñas cifradas mediante hash, no en texto plano, pero los hashes de contraseñas débiles pueden descifrarse sin conexión, así que unas contraseñas nuevas eliminan esa preocupación.
  • Si algún plugin de su sitio guarda credenciales o claves de API propias, considere que también conviene renovarlas.
  • Regenerar las claves secretas y «salts» de WordPress en wp-config.php (los valores nuevos están a un clic en el generador oficial de claves secretas) cierra la sesión de todos los usuarios una vez e invalida cualquier token de sesión robado.

Para que quede claro el planteamiento: esto es una precaución, no una declaración de que sus datos hayan sido sustraídos. Este aviso se basa en un número de versión, no en ninguna prueba de un ataque.

Qué hice y qué no hice

Para ser totalmente transparente sobre la comprobación que hay detrás de mi correo electrónico: solo leí archivos públicos que su sitio ya sirve a todos los visitantes, en concreto el archivo readme.txt público del plugin y su página de inicio. No accedí a su área de administración de WordPress, a su base de datos, ni a ninguna parte privada del sitio.

En concreto, nunca envié nada a la gestión de checkout o de consentimiento del plugin, ni en su sitio ni en ningún otro. No se envió, almacenó, probó ni explotó nada. Eso importa más aquí que en la mayoría de estas páginas, porque esa gestión es exactamente aquello de lo que trata este problema, así que «no lo toqué» es toda la diferencia entre una divulgación y una intrusión.

También evito deliberadamente publicar los detalles que ayudarían a alguien a aprovechar este problema. La descripción anterior se detiene en el nivel que necesita el propietario de un sitio, y no enlazo ningún código de prueba de concepto.

Esta es una observación basada en la versión: su sitio informa de la versión 1.6.5 o una posterior. Un sitio en ese rango podría estar ya protegido por otros medios, como un cortafuegos de aplicaciones web. Este aviso no es una afirmación de que su sitio fuera explotable en el momento en que lo comprobé.

No tengo webmaster / estoy atascado

Si usted no es la persona que mantiene el sitio, reenvíe esta página a quien lo haga (su desarrollador web, su agencia o su proveedor de alojamiento). Reconocerán los pasos anteriores rápidamente.

Si mantiene el sitio usted mismo y se atasca, con gusto le ayudo a orientarse en la dirección correcta sin coste alguno. Póngase en contacto usando los datos que aparecen abajo.

Contacto

Evan Harris, investigador de seguridad

Me pongo en contacto sobre problemas como este puramente para ayudar a los operadores a asegurar sus sitios. Si prefiere no ser contactado de nuevo, simplemente hágamelo saber y lo respetaré.

Referencias

Avisos oficiales y seguimiento

Fabricante / plugin