CVE-2026-13156
MailerSend - تكامل SMTP الرسمي < 1.0.8 - حذف الإعدادات وتعطيل الإضافة عبر CSRF
- تم النشر
- 20/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 3.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
إضافة MailerSend لـ WordPress قبل الإصدار 1.0.8 لا تقوم بالتحقق من nonce في إجراء حذف الإعدادات الخاص بها (تتحقق من صلاحية manage_options لكنها تتجاهل الـ nonce)، لذا يمكن لمهاجم خداع مسؤول مسجّل الدخول لزيارة صفحة مصمّمة بعناية تقوم بمسح إعدادات SMTP الخاصة بإضافة MailerSend لـ WordPress قبل الإصدار 1.0.8 وتعطيل إضافة MailerSend لـ WordPress قبل الإصدار 1.0.8، مما يعطّل تسليم البريد الإلكتروني للموقع.
المصادر
1CVE-2026-13156 نشرة استشارية حول ثغرة أمنية وPoC — اكتُشفت بواسطة Huynh Kien Minh (MinhHK).
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.