CVE-2026-13156
MailerSend - आधिकारिक SMTP एकीकरण < 1.0.8 - CSRF के माध्यम से सेटिंग्स विलोपन और प्लगइन निष्क्रियकरण
- प्रकाशित
- 20 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 3.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
MailerSend WordPress प्लगइन 1.0.8 से पहले का संस्करण अपने कॉन्फ़िगरेशन-हटाने वाली क्रिया पर nonce जांच नहीं करता (यह manage_options क्षमता को सत्यापित करता है लेकिन nonce को अनदेखा करता है), इसलिए एक हमलावर किसी लॉग-इन किए गए व्यवस्थापक को किसी निर्मित पृष्ठ पर जाने के लिए धोखा दे सकता है जो MailerSend WordPress प्लगइन 1.0.8 से पहले के संस्करण की SMTP कॉन्फ़िगरेशन को मिटा देता है और MailerSend WordPress प्लगइन 1.0.8 से पहले के संस्करण को निष्क्रिय कर देता है, जिससे साइट की ईमेल डिलीवरी बाधित हो जाती है।
स्रोत
1CVE-2026-13156 भेद्यता सलाह एवं PoC — Huynh Kien Minh (MinhHK) द्वारा खोजा गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।