Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

icegram — Vulnerabilities & Security Advisories 40

Browse all 40 CVE security advisories affecting icegram. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Icegram operates as a cloud-based customer engagement platform, primarily facilitating SMS and voice communication for businesses. Its architecture, which integrates web interfaces with backend APIs, has historically exposed it to a significant volume of security flaws, currently totaling 34 recorded CVEs. The most prevalent vulnerability classes involve Remote Code Execution (RCE) and Cross-Site Scripting (XSS), often stemming from inadequate input validation in user-facing components. Additionally, several incidents highlight critical privilege escalation issues, allowing unauthorized users to access administrative functions or sensitive customer data. These defects suggest systemic weaknesses in access control mechanisms and session management within the application’s core logic. While specific major breaches are not widely publicized, the high count of exploitable flaws indicates a need for rigorous code auditing and continuous security monitoring to mitigate risks associated with its communication infrastructure and data handling processes.

CVE ID Title CVSS Severity Published
CVE-2026-97284 WordPress Icegram plugin <= 3.1.31 - PHP Object Injection vulnerability — Icegram CWE-502 8.8 High 2026-10-01
CVE-2026-12757 Email Subscribers & Newsletters <= 5.9.27 - Unauthenticated Arbitrary Shortcode Execution via Subscriber Name Field — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-94 6.5 Medium 2026-09-07
CVE-2026-81290 WordPress Email Subscribers & Newsletters plugin <= 5.9.33 - Cross Site Scripting (XSS) vulnerability — Email Subscribers & Newsletters CWE-79 7.1 High 2026-08-31
CVE-2026-15951 Icegram Mailer <= 1.0.12 - Authenticated (Administrator+) SQL Injection via 'fields' Parameter — Icegram Mailer – Reliable Email Deliverability, No-code SMTP Replacement & Email logs CWE-89 4.9 Medium 2026-08-01
CVE-2026-16087 Icegram Engage <= 3.1.42 - Authenticated (Contributor+) Second-Order SQL Injection via 'messages[][id]' Parameter — Icegram Engage – Popups, Optins, CTAs & Lead Generation CWE-89 6.5 Medium 2026-08-01
CVE-2026-11592 Email Subscribers & Newsletters <= 5.9.27 - Missing Authorization to Authenticated (Contributor+) Settings Modification via ig_es_handle_request AJAX Action — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-862 4.3 Medium 2026-07-02
CVE-2026-1651 Email Subscribers & Newsletters <= 5.9.16 - Authenticated (Administrator+) SQL Injection via 'workflow_ids' Parameter — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-89 6.5 Medium 2026-03-04
CVE-2025-68507 WordPress Icegram plugin <= 3.1.35 - Broken Access Control vulnerability — Icegram CWE-862 6.5 Medium 2026-01-22
CVE-2025-68038 WordPress Icegram Express Pro plugin < 5.9.14 - PHP Object Injection vulnerability — Icegram Express Pro CWE-502 7.2 High 2025-12-24
CVE-2025-12348 Email Subscribers & Newsletters <= 5.9.10 - Missing Authentication to Unauthenticated Action Scheduler Task Execution — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-306 5.3 Medium 2025-12-12
CVE-2025-66055 WordPress Email Subscribers & Newsletters plugin <= 5.9.10 - PHP Object Injection vulnerability — Email Subscribers & Newsletters CWE-502 7.2 High 2025-11-21
CVE-2025-12349 Email Subscribers & Newsletters <= 5.9.10 - Missing Authentication to Unauthenticated Mailing Queue Trigger — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-306 5.3 Medium 2025-11-19
CVE-2025-49917 WordPress Icegram Express Pro plugin <= 5.9.5 - Server Side Request Forgery (SSRF) vulnerability — Icegram Express Pro CWE-918 4.4 Medium 2025-10-22
CVE-2025-47527 WordPress Icegram Collect – Easy Form, Lead Collection and Subscription plugin <= 1.3.18 - Broken Access Control Vulnerability — Icegram Collect CWE-862 7.1 High 2025-06-09
CVE-2025-24542 WordPress Icegram Engage plugin <= 3.1.31 - Cross Site Scripting (XSS) vulnerability — Icegram CWE-79 6.5 Medium 2025-01-24
CVE-2024-39625 WordPress Icegram Engage plugin <= 3.1.24 - Unauthenticated Message Duplication Vulnerability — Icegram CWE-862 5.3 Medium 2024-11-01
CVE-2024-43273 WordPress Icegram Collect plugin <= 1.3.14 - Broken Access Control vulnerability — Icegram Collect CWE-862 5.4 Medium 2024-11-01
CVE-2024-8254 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.34 - Authenticated (Subscriber+) Arbitrary Shortcode Execution — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-94 5.4 Medium 2024-10-02
CVE-2024-8771 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.34 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-862 4.3 Medium 2024-09-26
CVE-2024-43272 WordPress Icegram Engage plugin <= 3.1.24 - Unauthenticated Unpublished Campaign Viewer vulnerability — Icegram CWE-306 5.3 Medium 2024-08-19
CVE-2024-43344 WordPress Icegram Engage – Ultimate WP Popup Builder, Lead Generation, Optins, and CTA plugin <= 3.1.25 - Cross Site Scripting (XSS) vulnerability — Icegram CWE-79 6.5 Medium 2024-08-18
CVE-2024-5703 Icegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin <= 5.7.26 - Missing Authorization — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-862 4.3 Medium 2024-07-17
CVE-2024-6172 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.25 - Unauthenticated SQL Injection via unsubscribe — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-89 9.8 Critical 2024-07-02
CVE-2024-37252 WordPress Email Subscribers by Icegram Express plugin <= 5.7.25 - SQL Injection vulnerability — Email Subscribers & Newsletters CWE-89 9.3 Critical 2024-06-26
CVE-2024-5756 Icegram Express - Email Subscribers, Newsletters and Marketing Automation Plugin <= 5.7.23 - Unauthenticated SQL Injection via optin — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-89 9.8 Critical 2024-06-21
CVE-2024-4845 Icegram Express <= 5.7.22 - Authenticated (Subscriber+) SQL Injection Vulnerability via options[list_id] — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-89 8.8 High 2024-06-12
CVE-2024-21748 WordPress Icegram Engage plugin <= 3.1.21 - Broken Access Control vulnerability — Icegram CWE-862 4.3 Medium 2024-06-08
CVE-2024-4295 Email Subscribers by Icegram Express <= 5.7.20 - Unauthenticated SQL Injection via hash — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-89 9.8 Critical 2024-06-05
CVE-2024-3626 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce <= 5.7.17 - Missing Authorization — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-862 4.3 Medium 2024-05-23
CVE-2024-4010 Email Subscribers by Icegram Express <= 5.7.19 - Missing Authorization in handle_ajax_request — Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress CWE-862 8.8 High 2024-05-15

This page lists every published CVE security advisory associated with icegram. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.