CVE-2025-0671: luka XSS w wtyczce Icegram Express dla WordPress

Wtyczka Icegram Express przed 5.7.50 narażona na ataki Stored XSS przez użytkowników z uprawnieniami admina. Zalecana aktualizacja.
CVE-2025-0671CVSS 6.1CMS

CVE-2025-0671: luka XSS w wtyczce Icegram Express dla WordPress

Wtyczka Icegram Express przed 5.7.50 narażona na ataki Stored XSS przez użytkowników z uprawnieniami admina. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
18.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
icegram express

Co wiadomo

Wtyczka Icegram Express dla WordPress w wersjach przed 5.7.50 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień szablonu, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. Właściciele i operatorzy infrastruktury CMS powinni traktować tę lukę jako istotne ryzyko dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont o wysokich uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt konfiguracji i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS