CVE-2026-9732: Luki CSRF w wtyczce EmergencyWP – Dead Man's switch dla WordPress
Luka CSRF w EmergencyWP do wersji 1.4.2 pozwala na nieautoryzowaną zmianę ustawień wtyczki WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka EmergencyWP – Dead Man's switch dla WordPress do wersji 1.4.2 ma lukę Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji obsługującej zapisywanie ustawień. Pozwala to nieautoryzowanym atakującym na zmianę ustawień wtyczki, w tym ról użytkowników i innych krytycznych parametrów, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Luka umożliwia atakującym modyfikację ustawień wtyczki bez uwierzytelnienia, co może prowadzić do eskalacji uprawnień lub zmiany krytycznych konfiguracji, takich jak role użytkowników czy usuwanie danych. Dla operatorów IT oznacza to ryzyko nieautoryzowanych zmian w środowisku WordPress, które mogą wpłynąć na bezpieczeństwo i integralność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki EmergencyWP i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych zmian ustawień oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony przed CSRF. Priorytetowo traktuj przegląd i aktualizację wtyczek oraz edukację administratorów w zakresie bezpieczeństwa.