CVE-2025-12348: Icegram Express - brak autoryzacji w funkcji run_action_scheduler_task
Luka w Icegram Express do WordPress umożliwia nieautoryzowane wywołanie zadań. Sprawdź zalecenia i zabezpiecz swoją witrynę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Icegram Express dla WordPress do zarządzania subskrypcjami i marketingiem posiada lukę w autoryzacji w wersjach do 5.9.10 włącznie. Umożliwia to nieautoryzowanym użytkownikom wcześniejsze lub wielokrotne wywołanie zaplanowanych zadań poprzez zgadywanie identyfikatorów akcji.
Wpływ biznesowy
Luka może prowadzić do niezamierzonych zmian stanu systemu oraz nadmiernego wykorzystania zasobów, np. poprzez niekontrolowane wysyłanie wiadomości e-mail lub uruchamianie zadań konserwacyjnych. Może to zakłócić działanie usług i obciążyć infrastrukturę IT, wpływając na dostępność i stabilność środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Icegram Express i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji planowania zadań, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć możliwość zgadywania identyfikatorów akcji. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.