Notificare de securitate Creative Mail
Dacă ați primit un e-mail de la mine care vă trimite la această pagină, este pentru că
site-ul dumneavoastră pare să ruleze o versiune a Creative Mail by Constant Contact
(pluginul WordPress de marketing prin e-mail pentru WooCommerce, care se află în fișierele
dumneavoastră la /wp-content/plugins/creative-mail-by-constant-contact/) care se încadrează
în intervalul afectat de o problemă de securitate cunoscută. Această pagină explică care este
problema, ce versiuni sunt afectate, de ce nu există nicio actualizare de instalat și cum să
eliminați sau să înlocuiți pluginul în siguranță.
Problema este CVE-2026-3985, un defect de injecție SQL neautentificat, accesibil prin gestionarea coșurilor abandonate WooCommerce a pluginului. Afectează versiunea 1.6.5 și fiecare versiune ulterioară, până la și inclusiv ultima publicată de producător, 1.6.9.
Cel mai important aspect practic al acestei pagini: nu există nicio versiune remediată la care să actualizați. Pluginul a fost eliminat din directorul WordPress.org la 14 mai 2026 și nu a fost niciodată remediat. Ultima versiune publicată, 1.6.9, conține în continuare problema, iar niciuna mai nouă nu va urma. Așadar, aceasta nu este obișnuita notificare de tipul „faceți clic pentru a actualiza”. Remediul este să dezactivați și să eliminați pluginul, iar dacă depindeți de el, să îl înlocuiți cu o alternativă întreținută. Restul acestei pagini explică pas cu pas cum să vă confirmați versiunea și cum să procedați în siguranță.
Un punct de liniștire, și unul real. Spre deosebire de alte probleme despre care scriu, această vulnerabilitate are o limită inferioară certă: a fost introdusă în versiunea 1.6.5. Versiunile 1.6.4 și anterioare nu sunt afectate: codul vulnerabil pur și simplu nu există acolo. Dacă instalarea dumneavoastră este 1.6.4 sau mai veche, această problemă în particular nu vi se aplică. (Acestea fiind spuse, pluginul nu mai este întreținut de nimeni, ceea ce este, în sine, un motiv să planificați eventual renunțarea la el.)
Aceasta este o vulnerabilitate a pluginului, nu a nucleului WordPress. Un WordPress complet actualizat nu vă protejează dacă pluginul Creative Mail însuși se află pe o versiune afectată.
Este legitim acest mesaj?
Da. Aceasta este o notificare de divulgare responsabilă, făcută cu bună-credință, de către un cercetător independent în securitate. Nu vă cer bani, parole sau acces la site și nu am încercat să pătrund în el, să trimit ceva către el sau să exploatez ceva.
Tot ce am făcut a fost să mă uit la fișiere vizibile public pe care site-ul dumneavoastră le servește fiecărui vizitator (la fel cum pagina dumneavoastră de start este publică) și să notez numărul de versiune pe care îl publică pluginul. În mod specific, nu am trimis nimic către gestionarea de checkout sau de consimțământ a pluginului, nici pe site-ul dumneavoastră, nici pe altul, și nimic din această verificare nu atinge datele dumneavoastră, zona de administrare sau vreo parte privată a site-ului dumneavoastră (mai multe detalii la secțiunea Ce am făcut și ce nu am făcut de mai jos).
Dacă doriți să verificați cine sunt, consultați detaliile de contact de la sfârșitul acestei pagini și pagina Despre.
De ce contează
Creative Mail conectează un magazin WooCommerce la Constant Contact pentru marketing prin e-mail, iar o parte din ceea ce face este să rețină coșurile de cumpărături care au fost începute, dar nu finalizate, astfel încât un magazin să poată reveni asupra lor. În acea gestionare a coșurilor abandonate se află problema.
În versiunile afectate, atunci când pluginul înregistrează un checkout, una dintre căutările sale în baza de date își construiește interogarea prin introducerea unei valori care provine de la vizitator, fără a folosi o instrucțiune pregătită (prepared statement). Valoarea nu este eludată corespunzător pentru utilizare în SQL. Consecința este că un vizitator care nu este autentificat poate altera acea interogare și poate citi date din baza de date a site-ului dumneavoastră.
Merită să fim preciși cu privire la ce este și ce nu este această problemă. Ea permite unui atacator să citească date din baza de date. Acest lucru este grav în sine, deoarece o bază de date WordPress conține elemente precum adresele de e-mail ale utilizatorilor și hash-uri de parole, iar pe un magazin poate conține înregistrări ale clienților. Dar nu este, prin ea însăși, execuție de cod la distanță, o preluare a site-ului sau o modalitate prin care un atacator să își acorde un cont de administrator. Este mai restrânsă decât problemele de compromitere totală despre care scriu în altă parte, iar eu prefer să stabilesc onest amploarea problemei decât să vă las o impresie mai alarmantă decât susțin faptele.
Descriu acest lucru la nivelul de care are nevoie un proprietar de site pentru a acționa, și nu mai mult. Nu public detaliile care ar permite cuiva să o reproducă și aș ruga să nu încercați acest lucru pe propriul site sau pe al altcuiva. Citirea numărului dumneavoastră de versiune, așa cum este descris mai jos, vă spune tot ce aveți nevoie pentru a decide ce aveți de făcut.
Dacă e-mailul meu a citat această problemă, înseamnă că versiunea pe care o raportează site-ul dumneavoastră este 1.6.5 sau mai nouă. Nu am testat dacă site-ul dumneavoastră în particular este exploatabil; tot ce am observat este versiunea.
Sunt afectat?
Totul se reduce la o singură întrebare: ce versiune de Creative Mail rulați?
Din zona de administrare WordPress (sursa de referință):
- Conectați-vă la tabloul de bord WordPress (de obicei la
yourdomain.com/wp-admin). - Mergeți la Pluginuri apoi Pluginuri instalate.
- Găsiți Creative Mail by Constant Contact, intrarea al cărei folder este
creative-mail-by-constant-contact, și notați versiunea afișată sub numele său.
Din manifestul public (nu este necesară conectarea): deschideți
yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txt într-un
browser. Linia Stable tag: de lângă început este versiunea pe care o raportează
instalarea dumneavoastră, și acesta este același fișier public pe care l-am citit. Pentru
acest plugin am confirmat că se potrivește exact cu codul efectiv publicat, așa că este o
verificare de încredere.
O verificare care nu funcționează pentru acest plugin, așa că vă rugăm să nu vă bazați pe
ea. Dacă sunteți obișnuiți să citiți versiunea unui plugin din numărul ?ver= atașat unui
script sau unei foi de stil din sursa paginii dumneavoastră, acest lucru vă va induce în
eroare aici. La acest plugin, acele numere sunt marcaje temporale ale fișierelor (valori
lungi precum ?ver=1723603844), nu versiunea pluginului, iar compararea uneia dintre ele cu
1.6.5 nu are niciun sens. Folosiți ecranul de administrare sau readme.txt.
Apoi aplicați această regulă:
- 1.6.5 sau mai nouă (până la 1.6.9, ultima versiune): afectată. Deoarece nu există nicio remediere, pasul de urmat este să eliminați sau să înlocuiți pluginul (vedeți mai jos).
- 1.6.4 sau mai veche: neafectată de această problemă. Vulnerabilitatea a fost introdusă în 1.6.5, așa că instalările mai vechi nu o conțin. (Pluginul este oricum neîntreținut, așa că tot merită să planificați renunțarea la el.)
Ce aveți de făcut: eliminați sau înlocuiți pluginul
Deoarece pluginul a fost retras fără nicio remediere, nu există nicio actualizare de instalat: tabloul de bord WordPress nu vă va oferi niciuna, iar versiunea pe care o aveți este ultima care va exista vreodată. Modul de a rezolva această problemă este să opriți rularea pluginului. Faceți mai întâi o copie de rezervă, apoi eliminați-l:
- Faceți o copie de rezervă a site-ului (fișiere și bază de date) înainte de a face modificări. Majoritatea furnizorilor de găzduire oferă copii de rezervă cu un singur clic, sau puteți folosi un plugin de backup pentru WordPress.
- În administrarea WordPress, mergeți la Pluginuri apoi Pluginuri instalate, găsiți Creative Mail by Constant Contact și faceți clic pe Dezactivare. Dezactivarea oprește rularea codului vulnerabil.
- Odată dezactivat, faceți clic pe Ștergere pentru a elimina fișierele pluginului. Dacă
preferați linia de comandă, WP-CLI face același lucru:
wp plugin deactivate creative-mail-by-constant-contactapoiwp plugin delete creative-mail-by-constant-contact. - Confirmați că a dispărut: intrarea nu ar mai trebui să apară pe ecranul Pluginuri, iar
yourdomain.com/wp-content/plugins/creative-mail-by-constant-contact/readme.txtnu ar mai trebui să se încarce.
Dacă foloseați Creative Mail pentru marketingul prin e-mail al magazinului dumneavoastră, veți dori un înlocuitor, astfel încât să nu pierdeți această capacitate. Există mai multe pluginuri WooCommerce de e-mail și newsletter întreținute în directorul oficial; alegeți unul care este în prezent susținut și primește actualizări. Serviciul Constant Contact în sine nu este afectat de acest lucru: problema se află în pluginul WordPress care a fost retras, nu în serviciul de e-mail, așa că, dacă folosiți Constant Contact direct, obiectivul este o integrare actuală și susținută.
Cât timp sunteți acolo, merită să confirmați că nucleul WordPress și celelalte pluginuri ale dumneavoastră sunt actualizate, și să eliminați orice alte pluginuri pe care nu le mai folosiți.
După eliminare
Eliminarea pluginului oprește, de acum înainte, orice citire din baza dumneavoastră de date prin această problemă. Ea nu poate anula citirea a ceea ce ar fi putut fi deja citit cât timp pluginul era activ pe o versiune afectată. Nu am nicio vizibilitate asupra faptului dacă acest lucru s-a întâmplat pe site-ul dumneavoastră și nu am verificat; majoritatea site-urilor din intervalul afectat probabil nu au fost niciodată atinse. Dar deoarece nu vă pot spune acest lucru cu certitudine, o mică precauție este rezonabilă, proporțională cu ceea ce conține baza dumneavoastră de date:
- Pe un magazin, pașii rezonabili sunt ca administratorii dumneavoastră să își schimbe parolele, și să fiți conștienți că datele de contact ale clienților din baza dumneavoastră de date ar fi putut fi expuse. WordPress și WooCommerce stochează parolele ca hash-uri, nu în text simplu, dar hash-urile parolelor slabe pot fi sparte offline, așa că parolele noi elimină această îngrijorare.
- Dacă vreun plugin de pe site-ul dumneavoastră stochează propriile acreditări sau chei API, tratați-le și pe acestea ca meritând a fi înnoite.
- Regenerarea cheilor secrete și a sărurilor WordPress din
wp-config.php(valorile noi se obțin cu un singur clic de la generatorul oficial de chei secrete) deconectează toți utilizatorii o dată și invalidează orice token de sesiune furat.
Pentru claritate cu privire la cadru: aceasta este o precauție, nu o declarație că datele dumneavoastră au fost sustrase. Această notificare se bazează pe un număr de versiune, nu pe vreo dovadă a unui atac.
Ce am făcut și ce nu am făcut
Pentru a fi pe deplin transparent cu privire la verificarea din spatele e-mailului meu: am
citit doar fișiere publice pe care site-ul dumneavoastră le servește deja fiecărui vizitator,
în mod specific fișierul public readme.txt al pluginului și pagina dumneavoastră de start.
Nu am accesat zona de administrare WordPress, baza de date sau vreo parte privată a site-ului.
În mod special, nu am trimis niciodată nimic către gestionarea de checkout sau de consimțământ a pluginului, nici pe site-ul dumneavoastră, nici altundeva. Nu s-a trimis, stocat, testat sau exploatat nimic. Acest lucru contează mai mult aici decât pe majoritatea acestor pagini, deoarece acea gestionare este exact ceea ce privește această problemă, așa că „nu m-am atins de ea” face toată diferența dintre o divulgare și o intruziune.
De asemenea, nu public în mod deliberat detaliile care ar ajuta pe cineva să acționeze asupra acestei probleme. Descrierea de mai sus se oprește la nivelul de care are nevoie un proprietar de site, iar eu nu trimit către niciun cod demonstrativ.
Aceasta este o observație bazată pe versiune: site-ul dumneavoastră raportează versiunea 1.6.5 sau mai nouă. Un site din acel interval ar putea fi deja protejat prin alte mijloace, cum ar fi un firewall pentru aplicații web. Această notificare nu este o afirmație că site-ul dumneavoastră era exploatabil la momentul verificării mele.
Nu am webmaster / m-am blocat
Dacă nu sunteți persoana care întreține site-ul, vă rugăm să transmiteți această pagină persoanei care o face (dezvoltatorul dumneavoastră web, agenția sau furnizorul de găzduire). Va recunoaște rapid pașii de mai sus.
Dacă întrețineți singur site-ul dumneavoastră și rămâneți blocat, sunt bucuros să vă ajut să vă orientez în direcția corectă, fără costuri. Contactați-mă folosind detaliile de contact de mai jos.
Contact
Evan Harris, cercetător în securitate
- E-mail: security@mail.mcpsec.dev
- X: @Evan__Harris
- GitHub: eharris128
- LinkedIn: Evan Harris
Iau legătura pe teme ca aceasta exclusiv pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat, spuneți-mi și voi respecta acest lucru.
Referințe
Anunțuri oficiale și urmărire
Producător / plugin
- Creative Mail by Constant Contact în directorul de pluginuri WordPress.org (acum afișând pluginul ca închis)