Уразливість у плагіні Icegram Express для WordPress (CVE-2025-0671)

CVE-2025-0671: Уразливість Stored XSS у плагіні Icegram Express для WordPress до версії 5.7.50. Рекомендовано оновлення та обмеження доступу.
CVE-2025-0671CVSS 6.1CMS

Уразливість у плагіні Icegram Express для WordPress (CVE-2025-0671)

CVE-2025-0671: Уразливість Stored XSS у плагіні Icegram Express для WordPress до версії 5.7.50. Рекомендовано оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
18.76%
Активно використовується
немає в KEV
Продукт
icegram express

Що відомо

Плагін Icegram Express для WordPress версій до 5.7.50 не очищує та не екранує деякі налаштування шаблонів, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на базі WordPress, які використовують Icegram Express, ризикують компрометацією облікових записів та порушенням цілісності контенту. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищають від атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Icegram Express і оновити його до останньої доступної версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань шаблонів лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Також варто регулярно моніторити офіційні повідомлення виробника щодо патчів та рекомендацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки