Mail Mint: PHP Object Injection crítico, actualizá a 1.31.1
Mail Mint by WPFunnels, el plugin de email marketing y newsletters self-hosted (5.000+ sitios activos, con integración de WooCommerce para carrito abandonado), tiene una vulnerabilidad de PHP Object Injection sin autenticación: CVE-2026-84753, con CVSS 9.8 (Critical) según WPScan y Patchstack, que puede escalar a ejecución remota de código si en tu sitio hay una gadget chain aprovechable (algo común en instalaciones con varios plugins).
Afecta a todas las versiones hasta la 1.31.0 y el parche es la 1.31.1, publicada a principios de septiembre de 2026. El bug vive en handle_form_submission(), la función que procesa los submits de los formularios públicos del plugin (el bloque Mint Form): cualquier visitante anónimo puede mandar datos serializados que el plugin deserializa sin validar.
Ojo con el número del CVE: esta vulnerabilidad está registrada dos veces. El registro oficial del CVE Program es CVE-2026-84753 (asignado por el CNA de Patchstack). Algunos advisories la listan como CVE-2026-10196 (emitido por otro CNA una semana después). Es el mismo bug — si ves cualquiera de los dos IDs, es esta vulnerabilidad.
Qué pasó
Como ya vimos con WooCommerce Subscriptions (CVE-2026-18391, también PHP Object Injection con CVSS 9.8), el patrón es el mismo: input del usuario que pasa por unserialize() sin validación.
En este caso el flujo es:
- El plugin expone formularios públicos (el bloque Mint Form) para capturar leads, suscripciones a newsletter, posts de forms embebidos con page builders, etc.
handle_form_submission()recibe los campos del formulario y deserializa parte de ese input con PHPunserialize()sin sanitizar.- Un atacante que no tiene ni cuenta en tu sitio puede enviar un objeto PHP serializado en lugar de un valor normal.
- El impacto real depende de lo que encuentre en el server: con una gadget chain presente (clases con magic methods reutilizables de otros plugins, temas o dependencias), la inyección de objeto escala a borrado arbitrario de archivos, lectura de datos sensibles o ejecución de código: control total del sitio, de la base de datos de contactos y de los emails que manda tu servidor.
Dato importante sobre el historial del fix: la descripción del CVE menciona que hubo un parche parcial en la versión 1.23.1 (mayo de 2026) que no cerró del todo la deserialización. Si actualizaste a una versión intermedia pensando que el tema estaba resuelto, la 1.31.1 es el parche completo — llegá hasta ahí.
Y un detalle de scoring que conviene entender: el 9.8 asume RCE vía gadget chain. Si tu sitio tiene solo este plugin y poco más, el escenario más probable es manipulación de objetos, no código arbitrario. Pero con un ecosistema normal de WordPress (3-4 plugins + tema con dependencias), la probabilidad de encontrar una chain es alta. Para el dueño de un sitio la conclusión no cambia: tratá esto como crítico.
Detalle técnico
| Campo | Dato |
|---|---|
| CVE (principal) | CVE-2026-84753 — registro del CVE Program (CNA: Patchstack) |
| CVE (duplicado) | CVE-2026-10196 — mismo bug listado por otros advisories |
| Severidad / CVSS | Crítica — 9.8 (WPScan, Patchstack, IONIX) |
| Vector | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Tipo | PHP Object Injection / Deserialization of Untrusted Data (CWE-502) → RCE potencial |
| Componente | Mail Mint by WPFunnels (email marketing, newsletter, WooCommerce emails), slug mail-mint |
| Versiones afectadas | Todas hasta 1.31.0 inclusive (parche parcial previo en 1.23.1 que no cerró la deserialización) |
| Versión corregida | 1.31.1 (principios de septiembre de 2026) |
| Requiere autenticación | No (unauthenticated) |
| Condición de explotación | Un formulario público del plugin (bloque Mint Form) accesible en el sitio |
| Función vulnerable | handle_form_submission() (app/API/Actions/Frontend/FormAction.php) |
| Instalaciones activas | 5.000+ (WPScan / wordpress.org) |
| Reportado por | Patchstack (publicado en su database; CVE registrado por su CNA) |
| Divulgación | 03/09/2026: registro CVE (Patchstack) · 04/09/2026: WPScan + Patchstack database · 05/09/2026: duplicado CVE-2026-10196 y primeros bulleting públicos |
| Explotación activa | Sin exploit público publicado ni evidencia de explotación masiva al momento de escribir este post (EPSS bajo) |
¿Te afecta?
Te afecta si usás Mail Mint en cualquier versión hasta la 1.31.0 — y la condición es casi siempre cierta si el plugin está activo, porque su caso de uso central es un formulario público:
- Armás newsletters o campañas de email con el bloque Mint Form en alguna página → ya tenés el formulario público expuesto.
- Usás la integración de WooCommerce (emails de pedidos, carrito abandonado) → el plugin está procesando submits y datos de clientes en tu server.
- Lo usás como alternativa self-hosted a Mailchimp/Brevo → tenés toda la base de contactos (nombres, emails, datos de compra) en tu base de datos, que es exactamente lo que un RCE compromete.
El riesgo extra de este tipo de plugins: además del sitio, está en juego tu reputación de remitente de email. Un server comprometido que manda correos (o spam) desde tu dominio puede hacer que tus mails de pedido, factura y newsletter entren directo a spam de tus clientes durante semanas.
Qué hacer ahora
- Actualizá YA a 1.31.1: andá a Dashboard → Updates en tu WP Admin y actualizá Mail Mint. Confirmá la versión en Plugins → Installed Plugins (tiene que decir 1.31.1 o posterior). Si actualizaste hace unos meses a 1.23.x o similar: eso no era el fix completo, llegá a 1.31.1.
- Si no te aparece la actualización: entrá a Plugins → Installed Plugins → Mail Mint → View details / Changelog y verificá la versión del repo. Si la tenés en una versión intermedia, el update manual desde el zip de wordpress.org cierra el gap.
- Si no podés actualizar hoy: desactivá el bloque Mint Form o los formularios públicos del plugin (podés dejarlo activo para el envío, pero sin formularios públicos accesibles). Es contención, no parche: la superficie de ataque es el submit del formulario.
- Auditá señales de compromiso: revisá ficheros modificados recientemente en
wp-content/(buscá archivos.phpsospechosos en uploads), cuentas de administrador que no reconozcas y mails salientes raros en tus logs de envío. - Si manejás sitios de clientes: verificá producción Y staging. Un staging público con formularios de test sigue siendo explotable con el mismo request.
- Ante la mínima duda posterior a un escaneo: rotá credenciales (hosting, FTP/SFTP, base de datos, API keys de servicios de email y pasarelas) y cambiá las passwords de los usuarios admin. Hacelo después del parche, no antes.
TL;DR: Mail Mint by WPFunnels ≤ 1.31.0 deserializa input de formularios públicos sin validar en handle_form_submission(): PHP Object Injection sin autenticación (CVE-2026-84753, también listado como CVE-2026-10196, CVSS 9.8) que escala a RCE si hay una gadget chain en tu instalación — algo probable en sitios con varios plugins. Hubo un parche parcial en 1.23.1 que no cerró todo. Actualizá a 1.31.1 hoy, desactivá los formularios Mint si no podés, y auditá archivos recientes + cuentas admin.
Fuentes
- NVD: CVE-2026-84753
- Patchstack Database: Wordpress Mail Mint plugin 1-31-0 – PHP Object Injection Vulnerability
- WPScan: Mail Mint < 1.31.1 – Unauthenticated PHP Object Injection in Arbitrary Form Fields
- IONIX Threat Center: CVE-2026-84753 – Unauthenticated PHP Object Injection – Mail Mint WordPress Plugin ≤ 1.31.0
- CVE Program (cvelistV5): CVE-2026-84753.json
- Freshy Security Bulletin: Mail Mint Plugin Vulnerability (CVE-2026-10196)
- WordPress.org: Mail Mint by WPFunnels (changelog y stats)
Seguí leyendo
¿Tu WordPress está caído, hackeado o querés protegerlo antes de que pase? Te ayudo a recuperarlo y blindarlo.
Solicitar diagnóstico