Вразливість відсутності авторизації в Icegram Express для WordPress

Вразливість у плагіні Icegram Express для WordPress дозволяє неавторизованим користувачам запускати заплановані дії, що може спричинити небажані зміни та навантаження.
CVE-2025-12348CVSS 5.3Web

Вразливість відсутності авторизації в Icegram Express для WordPress

Вразливість у плагіні Icegram Express для WordPress дозволяє неавторизованим користувачам запускати заплановані дії, що може спричинити небажані зміни та навантаження.

CVSS
5.3 MEDIUM
EPSS
30.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Icegram Express для WordPress версій до 5.9.10 включно має вразливість відсутності авторизації у функції run_action_scheduler_task. Це дозволяє неавторизованим зловмисникам запускати заплановані дії достроково або повторно, що може спричинити небажані зміни стану та підвищене навантаження на ресурси.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують Icegram Express, ця вразливість може призвести до несанкціонованого запуску маркетингових розсилок або інших привілейованих операцій. Це може викликати непередбачувані зміни у роботі сайту, збільшення навантаження на сервер та потенційні репутаційні ризики через неконтрольовані дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Icegram Express від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій планувальника дій, переглянути журнали активності на предмет підозрілих запусків та мінімізувати експозицію плагіна. Пріоритетно варто впровадити моніторинг та оцінити ризики для бізнес-процесів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки