CVE-2026-9732: Luki CSRF w wtyczce EmergencyWP – Dead Man's switch dla WordPress

Luka CSRF w EmergencyWP do wersji 1.4.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2026-9732CVSS 4.3Web

CVE-2026-9732: Luki CSRF w wtyczce EmergencyWP – Dead Man's switch dla WordPress

Luka CSRF w EmergencyWP do wersji 1.4.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
2.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka EmergencyWP – Dead Man's switch dla WordPress do wersji 1.4.2 ma lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji obsługującej zapisywanie ustawień. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, w tym ról użytkowników i innych krytycznych parametrów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Luka umożliwia atakującym modyfikację ustawień wtyczki bez uwierzytelnienia, co może prowadzić do eskalacji uprawnień lub zmiany krytycznych konfiguracji, takich jak role użytkowników czy usuwanie danych. Dla operatorów IT oznacza to ryzyko nieautoryzowanych zmian w środowisku WordPress, które mogą wpłynąć na bezpieczeństwo i integralność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmergencyWP i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz edukację administratorów w zakresie bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS