CVE-2016-10033
phpmailer project phpmailer, wordpress, joomla!
Published 30 Dec 2016 · updated 17 Jun 2026 · Analyzed
9.8 Critical · CVSS 3.1, NVD
Exploited in the wild
CISA added this to its Known Exploited Vulnerabilities catalog on 7 Jul 2025, with a remediation deadline of 28 Jul 2025 for US federal agencies.
Required action: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Description
The mailSend function in the isMail transport in PHPMailer before 5.2.18 might allow remote attackers to pass extra parameters to the mail command and consequently execute arbitrary code via a \" (backslash double quote) in a crafted Sender property.
References
- packetstormsecurity.com/files/140291/PHPMailer-Remote-Code-Execution.html · Exploit, Third Party Advisory, VDB Entry
- packetstormsecurity.com/files/140350/PHPMailer-Sendmail-Argument-Injection.html · Exploit, Third Party Advisory, VDB Entry
- seclists.org/fulldisclosure/2016/Dec/78 · Mailing List, Patch, Third Party Advisory
- www.rapid7.com/db/modules/exploit/multi/http/phpmailer_arg_injection · Exploit, Third Party Advisory
- www.securityfocus.com/archive/1/539963/100/0/threaded · Broken Link, Third Party Advisory, VDB Entry
- www.securityfocus.com/bid/95108 · Broken Link, Exploit, Third Party Advisory
- www.securitytracker.com/id/1037533 · Broken Link, Third Party Advisory, VDB Entry
- developer.joomla.org/security-centre/668-20161205-phpmailer-security-advisory.html · Third Party Advisory
- github.com/PHPMailer/PHPMailer/releases/tag/v5.2.18 · Patch, Vendor Advisory
- github.com/PHPMailer/PHPMailer/wiki/About-the-CVE-2016-10033-and-CVE-2016-10045-vulnerabilities · Patch, Vendor Advisory
- legalhackers.com/advisories/PHPMailer-Exploit-Remote-Code-Exec-CVE-2016-10033-Vuln.html · Exploit, Patch, Third Party Advisory
- www.drupal.org/psa-2016-004 · Third Party Advisory
- www.exploit-db.com/exploits/40968/ · Exploit, Patch, Third Party Advisory
- www.exploit-db.com/exploits/40969/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/40970/ · Exploit, Patch, Third Party Advisory
- www.exploit-db.com/exploits/40974/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/40986/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/41962/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/41996/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/42024/ · Exploit, Third Party Advisory, VDB Entry
- www.exploit-db.com/exploits/42221/ · Exploit, Third Party Advisory, VDB Entry
- www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-10033 · US Government Resource