Уразливість у плагіні Icegram Engage для WordPress дозволяє XSS-атаки
Уразливість у Icegram Engage (до 3.1.32) дозволяє XSS-атаки користувачам з правами автора і вище. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.64%
- Активно використовується
- немає в KEV
- Продукт
- icegram engage
Що відомо
Плагін Icegram Engage для WordPress версій до 3.1.32 не очищує налаштування кампаній, що може дозволити користувачам з правами автора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS). Це створює ризик компрометації безпеки сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Icegram Engage, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик викрадення сесій, фішингу або інших атак. Це може негативно вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Icegram Engage і встановити версію 3.1.32 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче автора, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.