Avis de sécurité Creative Mail
Si vous avez reçu un courriel de ma part vous renvoyant vers cette page, c’est que votre site web
semble exécuter une version de Creative Mail by Constant Contact (l’extension WordPress de
marketing par courriel pour WooCommerce, située dans vos fichiers à
/wp-content/plugins/creative-mail-by-constant-contact/) qui se situe dans la plage de versions
affectées par un problème de sécurité connu. Cette page explique en quoi consiste le problème,
quelles versions sont affectées, pourquoi aucune mise à jour n’est disponible, et comment
supprimer ou remplacer l’extension en toute sécurité.
Le problème correspond au CVE-2026-3985, une faille d’injection SQL non authentifiée accessible via la gestion des paniers abandonnés WooCommerce de l’extension. Il affecte la version 1.6.5 et toute version publiée après elle, jusqu’à la dernière publiée par l’éditeur incluse, la 1.6.9.
Le fait le plus important à retenir de cette page : il n’existe aucune version corrigée vers laquelle effectuer une mise à jour. L’extension a été retirée du répertoire WordPress.org le 14 mai 2026 et n’a jamais été corrigée. La dernière version publiée, la 1.6.9, comporte toujours le problème, et aucune nouvelle version n’est à venir. Il ne s’agit donc pas du classique avis « cliquez pour mettre à jour ». Le remède consiste à désactiver et supprimer l’extension, et, si vous en dépendez, à la remplacer par une alternative maintenue. Le reste de cette page explique comment vérifier votre version et procéder en toute sécurité.
Un point rassurant, et un vrai : contrairement à certains problèmes dont je parle, cette faille possède une véritable borne inférieure : elle a été introduite dans la version 1.6.5. Les versions 1.6.4 et antérieures n’en sont pas affectées : le code vulnérable est tout simplement absent. Si votre installation est en 1.6.4 ou plus ancienne, ce problème précis ne vous concerne pas. (Cela dit, l’extension n’est plus maintenue par personne, ce qui constitue en soi une raison de prévoir de vous en passer à terme.)
Il s’agit d’une faille de l’extension, et non du noyau de WordPress. Un WordPress entièrement à jour ne vous protège pas si l’extension Creative Mail elle-même est sur une version affectée.
Ce message est-il légitime ?
Oui. Il s’agit d’un avis de divulgation responsable et de bonne foi émis par un chercheur en sécurité indépendant. Je ne vous demande pas d’argent, de mots de passe ou d’accès à votre site, et je n’ai pas tenté de pénétrer dans votre site, de lui soumettre quoi que ce soit ou d’exploiter quoi que ce soit.
Je me suis contenté d’examiner les fichiers publiquement visibles que votre site web sert à chaque visiteur (de la même manière que votre page d’accueil est publique) et de noter le numéro de version que l’extension publie. Je n’ai spécifiquement pas envoyé quoi que ce soit à la gestion du paiement ou du consentement de l’extension, sur votre site ou sur tout autre, et rien dans cette vérification ne touche vos données, votre zone d’administration ou toute partie privée de votre site (plus de détails sous Ce que j’ai fait et n’ai pas fait ci-dessous).
Si vous souhaitez vérifier mon identité, consultez les coordonnées en bas de cette page et la page À propos.
Pourquoi cela compte
Creative Mail relie une boutique WooCommerce à Constant Contact pour le marketing par courriel, et l’une de ses fonctions consiste à mémoriser les paniers commencés mais non finalisés, afin qu’une boutique puisse les relancer. C’est dans cette gestion des paniers abandonnés que réside le problème.
Dans les versions affectées, lorsque l’extension enregistre un passage en caisse, l’une de ses requêtes en base de données construit sa requête en insérant une valeur provenant du visiteur, sans utiliser d’instruction préparée. Cette valeur n’est pas échappée pour un usage en SQL. La conséquence est qu’un visiteur qui n’est pas connecté peut altérer cette requête et lire des données dans la base de données de votre site.
Il est utile d’être précis sur ce qu’est et n’est pas ce problème. Il permet à un attaquant de lire des données de la base de données. C’est sérieux en soi, car une base de données WordPress contient des éléments tels que des adresses de courriel d’utilisateurs et des mots de passe hachés, et sur une boutique elle peut contenir des données clients. Mais ce n’est pas, en soi, une exécution de code à distance, une prise de contrôle du site, ni un moyen pour un attaquant de s’octroyer un compte administrateur. C’est plus restreint que les problèmes de compromission totale dont je parle par ailleurs, et je préfère fixer honnêtement l’ampleur du problème plutôt que de vous laisser une impression plus alarmante que ce que les faits soutiennent.
Je décris cela au niveau qu’un propriétaire de site doit connaître pour agir, et pas plus. Je ne publie pas les détails qui permettraient à quelqu’un de le reproduire, et je vous demande de ne pas essayer de le reproduire contre votre propre site ou celui de quiconque. Lire votre numéro de version, comme décrit ci-dessous, vous dit tout ce dont vous avez besoin pour décider quoi faire.
Si mon courriel a cité ce problème, cela signifie que la version que votre site indique est la 1.6.5 ou une version ultérieure. Je n’ai pas testé si votre site particulier est exploitable ; tout ce que j’ai observé, c’est la version.
Suis-je concerné ?
Tout se résume à une question : quelle version de Creative Mail utilisez-vous ?
Depuis l’administration WordPress (faisant foi) :
- Connectez-vous à votre tableau de bord WordPress (généralement à
yourdomain.com/wp-admin). - Allez dans Extensions puis Extensions installées.
- Trouvez Creative Mail by Constant Contact, l’entrée dont le dossier est
creative-mail-by-constant-contact, et notez la version affichée sous son nom.
Depuis le manifeste public (aucune connexion requise) : ouvrez
yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt dans un
navigateur. La ligne Stable tag: près du haut est la version indiquée par votre
installation, et c’est le même fichier public que j’ai lu. Pour cette extension, j’ai confirmé
qu’elle correspond exactement au code réellement publié, il s’agit donc d’une vérification fiable.
Une vérification qui ne fonctionne pas pour cette extension, merci de ne pas vous y fier. Si
vous avez l’habitude de lire la version d’une extension à partir du numéro ?ver= associé à un
script ou une feuille de style dans le code source de votre page, cela vous induira en erreur ici.
Sur cette extension, ces numéros sont des horodatages de fichiers (de longues valeurs comme
?ver=1723603844), pas la version de l’extension, et les comparer à 1.6.5 n’a aucun sens.
Utilisez l’écran d’administration ou le fichier readme.txt.
Appliquez ensuite cette règle :
- 1.6.5 ou ultérieure (jusqu’à la 1.6.9, la dernière version) : affectée. Comme il n’existe pas de correctif, l’étape à suivre est de supprimer ou remplacer l’extension (voir ci-dessous).
- 1.6.4 ou antérieure : non affectée par ce problème. La faille a été introduite en 1.6.5, les installations plus anciennes ne la contiennent donc pas. (L’extension n’est de toute façon plus maintenue, il reste donc utile de prévoir de vous en passer.)
Que faire : supprimer ou remplacer
Comme l’extension a été retirée sans correctif, il n’existe aucune mise à jour à installer : votre tableau de bord WordPress n’en proposera aucune, et la version que vous avez est la dernière qui existera jamais. La façon de résoudre ce problème est d’arrêter d’exécuter l’extension. Sauvegardez d’abord, puis supprimez-la :
- Sauvegardez votre site (fichiers et base de données) avant d’apporter des modifications. La plupart des hébergeurs proposent des sauvegardes en un clic, ou vous pouvez utiliser une extension de sauvegarde WordPress.
- Dans l’administration WordPress, allez dans Extensions puis Extensions installées, trouvez Creative Mail by Constant Contact, et cliquez sur Désactiver. La désactivation arrête l’exécution du code vulnérable.
- Une fois désactivée, cliquez sur Supprimer pour retirer les fichiers de l’extension. Si
vous préférez la ligne de commande, WP-CLI fait la même chose :
wp plugin deactivate creative-mail-by-constant-contactpuiswp plugin delete creative-mail-by-constant-contact. - Vérifiez qu’elle a bien disparu : l’entrée ne devrait plus apparaître sur l’écran des
extensions, et
yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txtne devrait plus se charger.
Si vous utilisiez Creative Mail pour le marketing par courriel de votre boutique, vous souhaiterez un remplacement afin de ne pas perdre cette fonctionnalité. Plusieurs extensions WooCommerce de courriel et de newsletter maintenues existent dans le répertoire officiel ; choisissez-en une actuellement prise en charge et recevant des mises à jour. Le service Constant Contact lui-même n’est pas affecté par ce problème : la faille se situe dans l’extension WordPress qui a été retirée, pas dans le service de courriel, donc si vous utilisez Constant Contact directement, l’objectif est une intégration actuelle et prise en charge.
Pendant que vous y êtes, il est utile de confirmer que le noyau WordPress et vos autres extensions sont à jour, et de supprimer toute autre extension que vous n’utilisez plus.
Après la suppression
Supprimer l’extension empêche désormais toute lecture de votre base de données via ce problème. Cela ne peut pas effacer ce qui a peut-être déjà été lu pendant que l’extension était active sur une version affectée. Je n’ai aucune visibilité sur ce qui aurait pu se produire sur votre site, et je ne l’ai pas vérifié ; la plupart des sites dans la plage affectée n’ont probablement jamais été touchés. Mais comme je ne peux pas vous l’affirmer avec certitude, un peu de prudence est raisonnable, proportionnée à ce que contient votre base de données :
- Sur une boutique, les mesures sensées consistent à faire changer le mot de passe de vos administrateurs, et à garder à l’esprit que les coordonnées clients présentes dans votre base de données ont pu être exposées. WordPress et WooCommerce stockent les mots de passe hachés, pas en clair, mais les hachages de mots de passe faibles peuvent être cassés hors ligne, donc des mots de passe nouveaux lèvent cette inquiétude.
- Si d’autres extensions de votre site stockent leurs propres identifiants ou clés d’API, il vaut la peine de les renouveler également.
- Régénérer les clés secrètes et les sels de WordPress dans
wp-config.php(de nouvelles valeurs sont accessibles en un clic via le générateur de clés secrètes officiel) déconnecte tous les utilisateurs une fois et invalide tout jeton de session volé.
Pour être clair sur le cadrage : il s’agit d’une précaution, pas d’une déclaration que vos données ont été prises. Cet avis repose sur un numéro de version, pas sur une preuve d’attaque.
Ce que j’ai fait et n’ai pas fait
Pour être entièrement transparent concernant le contrôle effectué suite à mon courriel : j’ai
uniquement lu des fichiers publics que votre site sert déjà à tous les visiteurs, spécifiquement
le fichier readme.txt public de l’extension et votre page d’accueil. Je n’ai pas accédé à
votre zone d’administration WordPress, à votre base de données, ni à toute partie privée du site.
En particulier, je n’ai jamais envoyé quoi que ce soit à la gestion du paiement ou du consentement de l’extension, sur votre site ou ailleurs. Rien n’a été soumis, stocké, testé ou exploité. Cela est plus important ici que sur la plupart de ces pages, car cette gestion est exactement ce que concerne ce problème, donc « je n’y ai pas touché » fait toute la différence entre une divulgation et une intrusion.
Je m’abstiens également, délibérément, de publier les détails qui aideraient quelqu’un à agir sur ce problème. La description ci-dessus s’arrête au niveau dont un propriétaire de site a besoin, et je ne lie aucun code de preuve de concept.
Il s’agit d’une observation basée sur la version : votre site indique une version 1.6.5 ou ultérieure. Un site dans cette plage peut déjà être protégé par d’autres moyens, tels qu’un pare-feu applicatif web. Cet avis n’affirme pas que votre site était exploitable au moment de mon contrôle.
Je n’ai pas de webmestre / je suis bloqué
Si vous n’êtes pas la personne qui maintient le site, veuillez transférer cette page à la personne qui s’en charge (votre développeur web, agence ou hébergeur). Ils reconnaîtront rapidement les étapes ci-dessus.
Si vous maintenez le site vous-même et que vous êtes bloqué, je suis heureux de vous aider à vous orienter dans la bonne direction, sans frais. Contactez-moi en utilisant les coordonnées ci-dessous.
Contact
Evan Harris, chercheur en sécurité
- Courriel: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Je prends contact concernant ce type de problème uniquement pour aider les exploitants à sécuriser leurs sites. Si vous préférez ne plus être contacté, faites-le-moi savoir et je le respecterai.
Références
Avis officiels et suivi
Éditeur / extension
- Creative Mail by Constant Contact sur le répertoire d’extensions WordPress.org (affichant désormais l’extension comme fermée)