CVE-2026-9732EmergencyWP插件在WordPress中存在CSRF漏洞,版本最高至1.4.2。漏洞源于form_settings_ui函数缺少正确的nonce验证,攻击者可通过诱骗管理员点击恶意链接,修改插件配置,包括最小访问角色、数据清除标志、存活检查时间、通知邮箱、确认页面ID和日期时间格式等设置。攻击成功可导致WordPress角色权限被篡改、敏感数据被删除等严重后果。
该漏洞存在于插件的settings_main.php文件中的form_settings_ui函数。漏洞代码位置:第17行、第79行和第217行。攻击者构造恶意请求,绕过CSRF保护机制,修改WordPress角色权限(通过add_cap/remove_cap)、启用数据清除功能、修改配置参数等。攻击需要管理员交互,如点击链接。