WordPress Icegram Express 电子邮件订阅者存在SQL注入漏洞 (CVE-2024-2876)

日期: 2025-01-22 | 影响软件: Express | POC: 否

漏洞描述

WordPress插件Icegram Express -邮件营销,新闻通讯,WordPress和WooCommerce自动化存在SQL注入漏洞。该漏洞存在于所有版本,包括5.7.14,通过'IG_ES_Subscribers_Query'类的'run'函数,由于对用户提供的参数逃逸不足以及对现有SQL查询准备不足。这使得未授权的攻击者可以将额外的SQL查询追加到已存在的查询中,从而可以提取数据库中的敏感信息。

PoC代码

暂无

相关漏洞推荐