CVE-2026-13156
MailerSend - Integrazione SMTP ufficiale < 1.0.8 - Eliminazione delle impostazioni e disattivazione del plugin tramite CSRF
- Pubblicato
- 20 lug 2026
- Aggiornato
- 20 lug 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 28 ago 2026
MailerSend - Integrazione SMTP ufficiale < 1.0.8 - Eliminazione delle impostazioni e disattivazione del plugin tramite CSRF
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:LBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Il plugin MailerSend WordPress prima della versione 1.0.8 non esegue un controllo nonce sulla sua azione di eliminazione della configurazione (verifica la capability manage_options ma ignora il nonce), quindi un attaccante può indurre un amministratore con sessione attiva a visitare una pagina appositamente predisposta che cancella la configurazione SMTP del plugin MailerSend WordPress prima della versione 1.0.8 e disattiva il plugin MailerSend WordPress prima della versione 1.0.8, interrompendo la consegna delle email del sito.
Avviso di vulnerabilità e PoC per CVE-2026-13156 — Scoperta da Huynh Kien Minh (MinhHK).
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.