CVE-2026-13156: MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP

MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP i dezaktywujący wtyczkę, przerywając wysyłkę e-maili.
CVE-2026-13156CVSS 5.4CMS

CVE-2026-13156: MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP

MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP i dezaktywujący wtyczkę, przerywając wysyłkę e-maili.

CVSS
5.4 MEDIUM
EPSS
3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka MailerSend dla WordPress w wersjach przed 1.0.8 nie weryfikuje nonce podczas akcji usuwania konfiguracji, co pozwala atakującemu na nakłonienie administratora do odwiedzenia spreparowanej strony skutkującej usunięciem konfiguracji SMTP i dezaktywacją wtyczki.

Wpływ biznesowy

Brak poprawnej weryfikacji nonce umożliwia atakowi Cross-Site Request Forgery (CSRF) dezaktywację wtyczki MailerSend oraz usunięcie jej konfiguracji SMTP. Skutkuje to przerwaniem funkcji wysyłania e-maili na stronie, co może wpływać na komunikację z użytkownikami i operacje biznesowe zależne od powiadomień e-mail.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MailerSend do wersji 1.0.8 lub nowszej, gdzie problem został rozwiązany. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS