CVE-2026-13156: MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP
MailerSend WordPress Plugin przed 1.0.8 narażony na atak CSRF usuwający konfigurację SMTP i dezaktywujący wtyczkę, przerywając wysyłkę e-maili.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MailerSend dla WordPress w wersjach przed 1.0.8 nie weryfikuje nonce podczas akcji usuwania konfiguracji, co pozwala atakującemu na nakłonienie administratora do odwiedzenia spreparowanej strony skutkującej usunięciem konfiguracji SMTP i dezaktywacją wtyczki.
Wpływ biznesowy
Brak poprawnej weryfikacji nonce umożliwia atakowi Cross-Site Request Forgery (CSRF) dezaktywację wtyczki MailerSend oraz usunięcie jej konfiguracji SMTP. Skutkuje to przerwaniem funkcji wysyłania e-maili na stronie, co może wpływać na komunikację z użytkownikami i operacje biznesowe zależne od powiadomień e-mail.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MailerSend do wersji 1.0.8 lub nowszej, gdzie problem został rozwiązany. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nietypowych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed atakami CSRF.