Вразливість відсутності авторизації в Icegram Express для WordPress
Вразливість у плагіні Icegram Express для WordPress дозволяє неавторизованим користувачам запускати заплановані дії, що може спричинити небажані зміни та навантаження.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Icegram Express для WordPress версій до 5.9.10 включно має вразливість відсутності авторизації у функції run_action_scheduler_task. Це дозволяє неавторизованим зловмисникам запускати заплановані дії достроково або повторно, що може спричинити небажані зміни стану та підвищене навантаження на ресурси.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують Icegram Express, ця вразливість може призвести до несанкціонованого запуску маркетингових розсилок або інших привілейованих операцій. Це може викликати непередбачувані зміни у роботі сайту, збільшення навантаження на сервер та потенційні репутаційні ризики через неконтрольовані дії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Icegram Express від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до функцій планувальника дій, переглянути журнали активності на предмет підозрілих запусків та мінімізувати експозицію плагіна. Пріоритетно варто впровадити моніторинг та оцінити ризики для бізнес-процесів.