WordPress Icegram Express 电子邮件订阅者存在SQL注入漏洞 (CVE-2024-2876)

2025-01-22 Express PoC No

Description

WordPress插件Icegram Express -邮件营销,新闻通讯,WordPress和WooCommerce自动化存在SQL注入漏洞。该漏洞存在于所有版本,包括5.7.14,通过'IG_ES_Subscribers_Query'类的'run'函数,由于对用户提供的参数逃逸不足以及对现有SQL查询准备不足。这使得未授权的攻击者可以将额外的SQL查询追加到已存在的查询中,从而可以提取数据库中的敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities