
Preuve de concept d'exploit et labo pour CVE-2026-84753, une injection d'objet PHP non authentifiée dans Mail Mint <= 1.31.0 via le point de terminaison REST mint-form-submit.
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-84753
Mail Mint 1.31.0 — WPFunnels
Injection d'objet PHP non authentifiée dans Mail Mint <= 1.31.0.
| CVE | CVE-2026-84753 · CVE.org |
| CWE | CWE-502 |
| CVSS | Critique : 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Produit | Mail Mint |
| Affecté | toutes les versions jusqu'à 1.31.0 (incluse) |
| Corrigé | 1.31.1 et ultérieures |
| Auth | aucune (voir la cartographie des sources) |
| Lab | 127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner |
L'injection d'objet PHP se fait via maybe_unserialize sur les métadonnées de contact, et non via une action ajax=. Le HTTP est REST mint-form-submit. Les noms de méthodes PHP ne sont pas des action=.
POST/?rest_route=/mint-mail/v1/mint-form-submitGET /?rest_route=/wp/v2/pages&slug=mm-lab-nonce → MM_NONCEPOST mint-mail/v1/mint-form-submit post_data email+form_id+serialized extra fieldFormAction::handle_form_submission stores meta verbatim (FormAction.php:58-64, 265)second POST existing contact → ContactModel::get → safe_unserialize_meta maybe_unserialize (ContactModel.php:1552-1557)object __wakeup/__destruct / unknown class errorLa réponse ou debug.log contient POCWitness84753 (classe inconnue lors de la désérialisation). Le HTML du thème, le message de bot lié au nonce, ou un JSON de succès sans erreur de classe ne constituent pas le témoin de l'injection d'objet.
À faire en premier : mettez à jour Mail Mint vers 1.31.1 ou une version ultérieure.
Vérifier après la mise à niveau
CVE-2026-84753-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.Si vous ne pouvez pas mettre à jour immédiatement
Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.
python3 CVE-2026-84753-Abraxas-Labs.py
Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.
Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier est construit depuis les sources.
cd lab
docker compose up --force-recreate
Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip du plugin / tag source issu du tableau des versions). Ne publiez rien d'autre que 127.0.0.1.
Répertoire de plugins : mail-mint
Navigateur Trac : plugins.trac.wordpress.org/mail-mint
Tags SVN : plugins.svn.wordpress.org/mail-mint
Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null
# CVE-2026-84753 (structured records)
- input: `https://nvd.nist.gov/vuln/detail/CVE-2026-84753`
- CWE: CWE-502
- published: 2026-09-03T17:17:25.673
## NVD description
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
## MITRE description
error: <urlopen error [Errno 8] nodename nor servname provided, or not known>
## Affected
## References (JSON sources only)
- https://patchstack.com/database/wordpress/plugin/mail-mint/vulnerability/wordpress-mail-mint-plugin-1-31-0-php-object-injection-vulnerability?_s_id=cve
- https://github.com/advisories/GHSA-28vg-wv39-3g8h
- https://nvd.nist.gov/vuln/detail/CVE-2026-84753
## GitHub advisory
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
Unauthenticated PHP Object Injection in Mail Mint <= 1.31.0 versions.
Ce pack est destiné au fournisseur, au propriétaire du site et aux labs sous licence. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.