CVE-2026-16268 PUBLISHED

Newsletters < 4.16 - Unauthenticated Server-Side Request Forgery via SNS Bounce Handler

Assigner: WPScan
Reserved: 20.07.2026 Published: 06.08.2026 Updated: 06.08.2026

The Newsletters WordPress plugin before 4.16 does not authenticate or validate a bounce-processing request before fetching a user-supplied URL on the server side, allowing unauthenticated attackers to make the site issue requests to arbitrary internal or external hosts.

Product Status

Vendor Unknown
Product Newsletters
Versions Default: unaffected
  • affected from 0 to 4.16 (excl.)

Credits

  • Yaswanth Reddy Sunkara finder
  • WPScan coordinator

References

Problem Types

  • CWE-918 Server-Side Request Forgery (SSRF) CWE