Уразливість у плагіні Icegram Engage для WordPress дозволяє XSS-атаки

Уразливість у Icegram Engage (до 3.1.32) дозволяє XSS-атаки користувачам з правами автора і вище. Рекомендується оновлення плагіна.
CVE-2024-12302CVSS 6.1CMS

Уразливість у плагіні Icegram Engage для WordPress дозволяє XSS-атаки

Уразливість у Icegram Engage (до 3.1.32) дозволяє XSS-атаки користувачам з правами автора і вище. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
27.64%
Активно використовується
немає в KEV
Продукт
icegram engage

Що відомо

Плагін Icegram Engage для WordPress версій до 3.1.32 не очищує налаштування кампаній, що може дозволити користувачам з правами автора і вище виконувати збережені міжсайтові скриптові атаки (Stored XSS). Це створює ризик компрометації безпеки сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Icegram Engage, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик викрадення сесій, фішингу або інших атак. Це може негативно вплинути на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Icegram Engage і встановити версію 3.1.32 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче автора, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки