Уразливість CSRF у плагіні MailerSend для WordPress до версії 1.0.8

Виявлено CSRF у MailerSend WordPress плагіні до версії 1.0.8, що може призвести до скидання SMTP-конфігурації та деактивації плагіна.
CVE-2026-13156CVSS 5.4CMS

Уразливість CSRF у плагіні MailerSend для WordPress до версії 1.0.8

Виявлено CSRF у MailerSend WordPress плагіні до версії 1.0.8, що може призвести до скидання SMTP-конфігурації та деактивації плагіна.

CVSS
5.4 MEDIUM
EPSS
3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MailerSend для WordPress версій до 1.0.8 не перевіряє nonce при виконанні дії видалення конфігурації, що дозволяє зловмиснику змусити адміністратора виконати небажані дії. Це може призвести до скидання SMTP-конфігурації та деактивації плагіна, порушуючи доставку електронної пошти сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін MailerSend, ця уразливість може призвести до збоїв у роботі електронної пошти, що впливає на комунікацію з користувачами та бізнес-процеси. Втрата SMTP-конфігурації і деактивація плагіна можуть спричинити простої в роботі сайту та негативно позначитися на репутації компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін MailerSend до версії 1.0.8 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки експлуатації та ретельно контролювати права користувачів. Також варто регулярно перевіряти наявність оновлень плагіна та застосовувати їх своєчасно.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки