WordPress Plugin Vulnerabilities

MailerSend - Official SMTP Integration < 1.0.8 - Settings Deletion and Plugin Deactivation via CSRF

Description

The plugin does not perform a nonce check on its configuration-delete action (it verifies the manage_options capability but ignores the nonce), so an attacker can trick a logged-in administrator into visiting a crafted page that wipes the plugin's SMTP configuration and deactivates the plugin, breaking the site's email delivery.

Proof of Concept

Affects Plugins

References

Classification

Miscellaneous

Original Researcher
Huynh Kien Minh
Submitter
Huynh Kien Minh
Verified
Yes

Timeline

Publicly Published
2026-06-29 (about 23 days ago)
Added
2026-06-29 (about 22 days ago)
Last Updated
2026-06-29 (about 22 days ago)

Other