IPBUF安全漏洞报告
English
CVE-2026-9732 CVSS 4.3 中危

CVE-2026-9732 WordPress EmergencyWP插件CSRF漏洞

披露日期: 2026-06-03

漏洞信息

漏洞编号
CVE-2026-9732
漏洞类型
跨站请求伪造(CSRF)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
EmergencyWP – Dead Man's switch & legacy deliverance plugin for WordPress

相关标签

WordPressCSRFEmergencyWPCVE-2026-9732插件漏洞

漏洞概述

EmergencyWP插件在WordPress中存在CSRF漏洞,版本最高至1.4.2。漏洞源于form_settings_ui函数缺少正确的nonce验证,攻击者可通过诱骗管理员点击恶意链接,修改插件配置,包括最小访问角色、数据清除标志、存活检查时间、通知邮箱、确认页面ID和日期时间格式等设置。攻击成功可导致WordPress角色权限被篡改、敏感数据被删除等严重后果。

技术细节

该漏洞存在于插件的settings_main.php文件中的form_settings_ui函数。漏洞代码位置:第17行、第79行和第217行。攻击者构造恶意请求,绕过CSRF保护机制,修改WordPress角色权限(通过add_cap/remove_cap)、启用数据清除功能、修改配置参数等。攻击需要管理员交互,如点击链接。

攻击链分析

STEP 1
步骤1
构造包含恶意参数的表单或URL
STEP 2
步骤2
诱骗WordPress管理员点击链接或访问页面
STEP 3
步骤3
管理员浏览器携带认证信息发送请求
STEP 4
步骤4
插件处理请求时缺少CSRF验证,直接执行操作
STEP 5
步骤5
修改插件配置或WordPress角色权限

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
攻击者构造包含修改插件设置的表单,诱使管理员提交。

影响范围

EmergencyWP plugin < 1.4.3

防御指南

临时缓解措施
在form_settings_ui函数中添加wp_verify_nonce()进行请求验证

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表