CVE-2025-12348: Icegram Express - brak autoryzacji w funkcji run_action_scheduler_task

Luka w Icegram Express do WordPress umożliwia nieautoryzowane wywołanie zadań. Sprawdź zalecenia i zabezpiecz swoją witrynę.
CVE-2025-12348CVSS 5.3Web

CVE-2025-12348: Icegram Express - brak autoryzacji w funkcji run_action_scheduler_task

Luka w Icegram Express do WordPress umożliwia nieautoryzowane wywołanie zadań. Sprawdź zalecenia i zabezpiecz swoją witrynę.

CVSS
5.3 MEDIUM
EPSS
30.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Icegram Express dla WordPress do zarządzania subskrypcjami i marketingiem posiada lukę w autoryzacji w wersjach do 5.9.10 włącznie. Umożliwia to nieautoryzowanym użytkownikom wcześniejsze lub wielokrotne wywołanie zaplanowanych zadań poprzez zgadywanie identyfikatorów akcji.

Wpływ biznesowy

Luka może prowadzić do niezamierzonych zmian stanu systemu oraz nadmiernego wykorzystania zasobów, np. poprzez niekontrolowane wysyłanie wiadomości e-mail lub uruchamianie zadań konserwacyjnych. Może to zakłócić działanie usług i obciążyć infrastrukturę IT, wpływając na dostępność i stabilność środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Icegram Express i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji planowania zadań, monitorować logi pod kątem nietypowej aktywności oraz ograniczyć możliwość zgadywania identyfikatorów akcji. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS