Уразливість у плагіні Icegram Express для WordPress (CVE-2025-0671)
CVE-2025-0671: Уразливість Stored XSS у плагіні Icegram Express для WordPress до версії 5.7.50. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.76%
- Активно використовується
- немає в KEV
- Продукт
- icegram express
Що відомо
Плагін Icegram Express для WordPress версій до 5.7.50 не очищує та не екранує деякі налаштування шаблонів, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на базі WordPress, які використовують Icegram Express, ризикують компрометацією облікових записів та порушенням цілісності контенту. Особливо це актуально для мультисайтових середовищ, де обмеження unfiltered_html не захищають від атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Icegram Express і оновити його до останньої доступної версії, яку випустив виробник. Якщо оновлення наразі недоступне, слід обмежити доступ до налаштувань шаблонів лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Також варто регулярно моніторити офіційні повідомлення виробника щодо патчів та рекомендацій.