
إثبات مفهوم للاستغلال ومختبر لـ CVE-2026-84753، وهو حقن كائنات PHP غير مُصادَق عليه في Mail Mint <= 1.31.0 عبر نقطة نهاية REST الخاصة بـ mint-form-submit.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-84753
Mail Mint 1.31.0 — WPFunnels
حقن كائنات PHP بدون مصادقة في Mail Mint <= 1.31.0.
| CVE | CVE-2026-84753 · CVE.org |
| CWE | CWE-502 |
| CVSS | حرج: 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| المنتج | Mail Mint |
| المتأثر | جميع الإصدارات حتى 1.31.0 (شاملة) |
| المُرقَّع | 1.31.1 وما بعده |
| المصادقة | لا شيء (انظر خريطة المصدر) |
| المختبر | 127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا |
حقن كائنات PHP هو maybe_unserialize على بيانات الاتصال الوصفية، وليس إجراء ajax action=. بروتوكول HTTP هو REST mint-form-submit. أسماء دوال PHP ليست action=.
POST/?rest_route=/mint-mail/v1/mint-form-submitGET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCEPOST mint-mail/v1/mint-form-submit post_data email+form_id+serialized extra fieldFormAction::handle_form_submission stores meta verbatim (FormAction.php:58-64, 265)second POST existing contact → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)object __wakeup/__destruct / unknown class errorيحتوي الرد أو debug.log على POCWitness84753 (فئة غير معروفة أثناء unserialize). HTML القالب، أو رسالة nonce bot، أو JSON نجاح بدون خطأ فئة ليس هو شاهد حقن الكائنات.
افعل هذا أولًا: حدّث Mail Mint إلى 1.31.1 أو أحدث.
تحقق بعد الترقية
CVE-2026-84753-Abraxas-Labs.py مقابل البناء المُرقَّع: يجب ألا يظهر الشاهد المُعيَّن.إذا لم تستطع التحديث فورًا
استهدف فقط http://127.0.0.1:8088 (أو loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.
python3 CVE-2026-84753-Abraxas-Labs.py
النجاح هو الشاهد أعلاه في جسم الرد. HTML عام 200 ليس كذلك.
حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.
cd lab
docker compose up --force-recreate
اربط شجرة المنتج المتأثر بجانب Compose إذا كان ملف YAML يربط دليلًا محليًا (plugin zip / source tag من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.
دليل الإضافات: mail-mint
متصفح Trac: plugins.trac.wordpress.org/mail-mint
وسوم SVN: plugins.svn.wordpress.org/mail-mint
Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-84753 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673
## NVD description
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
## MITRE description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## Affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753
## GitHub advisory
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
هذه الحزمة مخصصة للمورّد، ومالك الموقع، والمختبرات المُرخَّصة. يتحدث السكربت إلى 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرَّح به من Abraxas Labs. لا ضمان.