Уразливість CSRF у плагіні EmergencyWP – Dead Man's switch для WordPress

Плагін EmergencyWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2026-9732CVSS 4.3Web

Уразливість CSRF у плагіні EmergencyWP – Dead Man's switch для WordPress

Плагін EmergencyWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
2.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін EmergencyWP – Dead Man's switch для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4.2 включно через відсутність або неправильну перевірку nonce у функції form_settings_ui. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, включно з ролями користувачів, параметрами видалення даних, налаштуваннями часу та іншими критичними параметрами. Це створює ризик порушення безпеки сайту та потенційного доступу до адміністративних функцій без відповідних прав.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EmergencyWP і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки