CVE-2024-2876
Icegram Express - ईमेल सब्सक्राइबर्स, न्यूज़लेटर्स और मार्केटिंग ऑटोमेशन प्लगइन <= 5.7.14 - बिना प्रमाणीकरण के SQL इंजेक्शन
- प्रकाशित
- 2 मई 2024
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce plugin for WordPress, 'IG_ES_Subscribers_Query' क्लास के 'run' फ़ंक्शन के माध्यम से SQL Injection के प्रति संवेदनशील है, जो सभी संस्करणों में 5.7.14 तक (इस संस्करण सहित) मौजूद है। इसका कारण उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त escaping और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी (preparation) का अभाव है। यह संभव बनाता है कि बिना प्रमाणीकरण वाले हमलावर मौजूदा क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ सकें, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
स्रोत
5CVE-2024-2876 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Email Subscribers by Icegram Express WordPress प्लगइन में एक गंभीर SQL इंजेक्शन है, जो बिना प्रमाणीकरण के हमलावरों को मनमाना SQL क्वेरी निष्पादित करने की अनुमति देता है।
CVE-2024-2876 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Email Subscribers WordPress प्लगइन में एक अनऑथेंटिकेटेड SQL इंजेक्शन है, जिसमें dork क्वेरीज़ और एक कार्यशील exploit अनुरोध शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।