CVE-2025-0671: luka XSS w wtyczce Icegram Express dla WordPress
Wtyczka Icegram Express przed 5.7.50 narażona na ataki Stored XSS przez użytkowników z uprawnieniami admina. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- icegram express
Co wiadomo
Wtyczka Icegram Express dla WordPress w wersjach przed 5.7.50 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień szablonu, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. Właściciele i operatorzy infrastruktury CMS powinni traktować tę lukę jako istotne ryzyko dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Icegram Express i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont o wysokich uprawnieniach oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź audyt konfiguracji i rozważ wdrożenie dodatkowych mechanizmów zabezpieczających przed XSS.